Протокол DeFi Bonzo Lend, розгорнутий в екосистемі Hedera, став жертвою цілеспрямованої атаки, в результаті якої зловмисник вивів активи на суму близько $9 мільйонів. Ключовою причиною інциденту стала компрометація стороннього постачальника цінових оракулів Supra, а не вразливість у смарт-контрактах самого протоколу.
Як було реалізовано атаку?
Згідно з аналізом, проведеним командою розробників Bonzo Finance, атакуючий діяв за класичною схемою маніпуляції оракулом. Він вніс як заставу лише 250 токенів SAUCE. Після цього, використовуючи вразливість у системі верифікації цін Supra, хакер передав в оракул підроблену ціну активу, штучно завищивши її приблизно в трильйон разів. Це дозволило йому зайняти майже 6,6 мільйона USDC та 34,5 мільйона wHBAR за практично нульового реального забезпечення.
Після виявлення атаки роботу кредитного сервісу Bonzo Lend, а також програму нарахування балів було негайно призупинено. Розробники заявили, що активно співпрацюють з партнерами по екосистемі Hedera для аналізу інциденту та підготовки плану повернення коштів.
Реакція спільноти та «білий хакер»
Примітно, що одна з адрес, яка брала участь у виведенні приблизно $1 мільйона в момент аномальної зміни ціни SAUCE, ідентифікувала себе як «білий хакер». Цей учасник повідомив про намір повернути кошти, що може частково зменшити загальну шкоду.
Цей випадок вкотре підкреслює критичну важливість безпеки оракулів для DeFi. Навіть за бездоганних смарт-контрактів, вразливість в одному зовнішньому джерелі даних може призвести до катастрофічних втрат. Проблеми з верифікацією цін у Supra — серйозний дзвінок для всієї екосистеми Hedera та ринку в цілому. У першій половині цього року, за даними Immunefi, криптопроєкти втратили близько $972 мільйонів в результаті 207 інцидентів, і ця атака лише додає до цієї тривожної статистики.