DeFi-протокол Bonzo Lend, що працює в екосистемі Hedera, став жертвою витонченої атаки, в результаті якої зловмисник вивів активи на суму близько $9 млн. Інцидент стався через компрометацію стороннього цінового оракула, що дозволило хакеру маніпулювати ринковими даними на свою користь.

Згідно з детальним аналізом команди Bonzo Finance, атакуючий вніс як заставу лише 250 токенів SAUCE. Після цього, використовуючи вразливість у системі верифікації цін постачальника оракулів Supra, хакер передав на протокол підроблену ціну активу, завищивши її приблизно в трильйон разів. Така колосальна маніпуляція дозволила зайняти близько 6,6 млн USDC та 34,5 млн wHBAR при практично нульовому забезпеченні.

image
Джерело: Bonzo Finance.

Важливо підкреслити, що команда Bonzo Lend пов'язала інцидент виключно з помилкою в системі верифікації цін постачальника оракулів Supra, а не з помилками у власних смарт-контрактах протоколу. Після виявлення атаки роботу кредитного сервісу та програму нарахування балів було негайно призупинено.

Розробники заявили, що активно співпрацюють з партнерами по екосистемі Hedera для аналізу інциденту та підготовки плану відновлення активів. Примітно, що одна з адрес, яка брала участь у виведенні близько $1 млн під час «вікна» аномальної ціни SAUCE, ідентифікувала себе як «білий хакер» і повідомила про намір повернути кошти.

Нагадаю, що в першій половині цього року криптопроєкти втратили близько $972 млн в результаті 207 інцидентів, за даними Immunefi. Цей випадок знову підкреслює критичну важливість безпеки оракулів — однієї з найуразливіших ланок у DeFi-інфраструктурі. Навіть найнадійніші смарт-контракти марні, якщо дані, на які вони покладаються, можуть бути скомпрометовані.