Протокол кредитування Bonzo Lend, розгорнутий в екосистемі Hedera, став жертвою витонченої атаки на ціновий оракул. Зловмиснику вдалося вивести активи на суму близько $9 мільйонів, використавши вразливість у сторонньому постачальнику даних Supra, а не в самих смарт-контрактах платформи.
Згідно з проведеним аналізом, атакуючий вніс як заставу лише 250 токенів SAUCE. Потім він передав в оракул підроблену ціну активу, штучно завищивши її приблизно в трильйон разів. Ця маніпуляція дозволила йому зайняти колосальні суми — близько 6,6 мільйона USDC та 34,5 мільйона wHBAR — за майже нульового реального забезпечення. По суті, атакуючий «надрукував» собі кредитну лінію, використовуючи фіктивну вартість мізерного депозиту.
Команда Bonzo Finance оперативно призупинила роботу кредитного сервісу та програми нарахування балів. Розробники наголошують, що інцидент пов'язаний виключно з помилкою в системі верифікації цін постачальника оракулів Supra, а не з вразливостями коду самого протоколу. Це класичний приклад атаки на «слабкий міст» у DeFi — сторонній інфраструктурний елемент, який може стати точкою входу навіть за бездоганної архітектури смарт-контрактів.
Наразі Bonzo Lend співпрацює з партнерами по екосистемі Hedera для детального аналізу інциденту та розробки плану з відновлення коштів. Примітно, що одна з адрес, яка брала участь у виведенні близько $1 мільйона під час «вікна» аномальної ціни SAUCE, ідентифікувала себе як «білий хакер» і заявила про намір повернути активи. Це дає надію на часткове відшкодування збитків.
Думка експерта: Атака на Bonzo Lend — ще один тривожний дзвіночок для всієї DeFi-індустрії. Проблема не в коді протоколу, а в його залежності від сторонніх оракулів. Поки проєкти не почнуть впроваджувати децентралізовані та багаторазово перевірені джерела даних з механізмами захисту від маніпуляцій, подібні інциденти повторюватимуться. Втрата $9 мільйонів через одну фіктивну ціну — це не випадковість, а системний ризик, який потребує негайного перегляду стандартів безпеки.