Экосистема Hedera понесла серьезный удар: DeFi-протокол Bonzo Lend стал жертвой атаки, в результате которой злоумышленник вывел активы на сумму около $9 млн. Ключевая причина инцидента — компрометация стороннего ценового оракула, а не уязвимость в смарт-контрактах самого протокола.

Детальный анализ показывает, что атакующий внес в качестве залога всего 250 токенов SAUCE. Затем, используя брешь в системе верификации поставщика оракулов Supra, он передал поддельную цену актива, завысив ее примерно в триллион раз. Это позволило ему занять около 6,6 млн USDC и 34,5 млн wHBAR при практически нулевом обеспечении. По сути, манипуляция с оракулом позволила создать фиктивную стоимость залога, достаточную для вывода огромной ликвидности.

Сразу после обнаружения атаки команда Bonzo Lend приостановила работу кредитного сервиса и программу начисления баллов. Разработчики подчеркивают, что сотрудничают с партнерами по экосистеме Hedera для анализа инцидента и подготовки плана восстановления активов.

Примечательно, что один из адресов, участвовавших в выводе около $1 млн во время «окна» аномальной цены SAUCE, идентифицировал себя как «белый хакер» и заявил о намерении вернуть средства. Это указывает на возможное наличие этичных хакеров, которые действовали в рамках атаки, но готовы к сотрудничеству.

Этот инцидент вновь подчеркивает критическую уязвимость DeFi-протоколов, зависящих от сторонних оракулов. Даже безупречные смарт-контракты бесполезны, если источник данных, на который они опираются, может быть скомпрометирован. На фоне того, что в первой половине года криптопроекты уже потеряли около $972 млн в результате 207 инцидентов по данным Immunefi, атака на Bonzo Lend служит очередным напоминанием о необходимости многоуровневой защиты и децентрализации оракулов.

Мой экспертный вывод: Атака на Bonzo Lend — классический пример того, как один слабый элемент в инфраструктуре может разрушить всю систему. Протоколам необходимо не только тщательно аудировать собственные контракты, но и проводить глубокий анализ безопасности поставщиков данных, на которых они полагаются. В противном случае подобные инциденты будут повторяться, подрывая доверие к DeFi в целом.