DeFi-протокол Bonzo Lend, що функціонує в екосистемі Hedera, став жертвою витонченої атаки, яка призвела до втрат приблизно на $9 млн. Зловмисник скористався вразливістю в сторонньому ціновому оракулі, що дозволило йому маніпулювати ринковими даними та вивести ліквідність.

Згідно з проведеним аналізом, атакуючий вніс як заставу лише 250 токенів SAUCE. Після цього він передав в оракул підроблену ціну активу, завищивши її приблизно в трильйон разів. Така груба маніпуляція дозволила зловмиснику зайняти близько 6,6 млн USDC та 34,5 млн wHBAR за практично нульового забезпечення. Це класичний приклад атаки на оракул, де довіра до зовнішнього джерела даних стає точкою відмови.

Команда Bonzo Finance оперативно призупинила роботу кредитного сервісу та програму нарахування балів. Розробники підкреслюють, що інцидент пов'язаний з помилкою в системі верифікації цін постачальника оракулів Supra, а не з вразливостями в смарт-контрактах протоколу. Це важливий нюанс, який вказує на необхідність більш ретельної перевірки сторонніх інтеграцій.

Наразі ведеться співпраця з партнерами по екосистемі Hedera для аналізу інциденту та підготовки плану відновлення активів. Цікаво, що одна з адрес, яка брала участь у виведенні близько $1 млн під час «вікна» аномальної ціни SAUCE, ідентифікувала себе як «білий хакер» і висловила намір повернути кошти. Це може пом'якшити наслідки, але не скасовує системних ризиків.

За даними Immunefi, у першій половині 2026 року криптопроєкти втратили близько $972 млн в результаті 207 інцидентів. Атака на Bonzo Lend — ще одне нагадування про те, що навіть за надійної архітектури смарт-контрактів залежність від зовнішніх оракулів залишається критичним вектором загроз.

Мій експертний висновок: Даний випадок підкреслює необхідність використання децентралізованих та багаторівневих систем оракулів, а також впровадження механізмів захисту від маніпуляцій цінами, таких як затримки в оновленні даних або ліміти на позики. Без цього подібні атаки повторюватимуться, підриваючи довіру до DeFi.