В экосистеме Hedera произошёл очередной болезненный инцидент, наглядно демонстрирующий, насколько уязвимы DeFi-протоколы перед атаками на ценовые оракулы. Протокол Bonzo Lend стал жертвой злоумышленника, который сумел вывести активы на сумму около $9 млн. Ключевой причиной взлома стала компрометация стороннего поставщика оракульных данных — Supra.
Механика атаки: триллионная накрутка цены
Согласно моему анализу отчёта команды Bonzo Finance, атакующий действовал изящно и дерзко. Он внёс в качестве залога всего 250 токенов SAUCE. После этого, используя уязвимость в системе верификации цен оракула Supra, злоумышленник передал в протокол поддельную цену актива, завысив её примерно в триллион раз. Эта манипуляция позволила ему занять около 6,6 млн USDC и 34,5 млн wHBAR при практически нулевом реальном обеспечении.
Реакция команды и «белый хакер»
После обнаружения атаки разработчики Bonzo Lend незамедлительно приостановили работу кредитного сервиса и программу начисления баллов. Они подчеркнули, что инцидент связан с ошибкой в верификации данных со стороны Supra, а не с багами в собственных смарт-контрактах протокола. Сейчас команда сотрудничает с партнёрами по экосистеме Hedera для анализа ситуации и разработки плана восстановления активов.
Примечательно, что один из адресов, участвовавших в выводе около $1 млн в «окно» аномальной цены, идентифицировал себя как «белый хакер» и заявил о намерении вернуть средства. Это добавляет интриги в процесс расследования.
Контекст: убытки криптоиндустрии в 2026 году
Этот инцидент — лишь один из многих в череде атак на криптопроекты. По данным Immunefi, за первую половину 2026 года криптоиндустрия потеряла около $972 млн в результате 207 инцидентов. Атаки на оракулы остаются одним из самых опасных векторов, поскольку они подрывают доверие к базовой инфраструктуре DeFi.
Мнение эксперта: Данный взлом — классический пример того, как один слабый элемент в цепочке поставки данных может обрушить целый протокол. Проектам необходимо не просто полагаться на сторонние оракулы, но и внедрять механизмы избыточности, проверки цен на нескольких источниках и, что критически важно, — «крутые» ограничения на максимальное изменение цены за блок. Без таких защит DeFi-сектор будет продолжать терять миллионы на подобных манипуляциях.