Новини криптоміра

12.07.2026
08:36

DeFi-протокол Bonzo Lend на Hedera втратив $9 млн через маніпуляцію з оракулом: атакуючий завищив ціну токена в трильйон разів.

Екосистема Hedera зіткнулася з серйозним інцидентом безпеки: протокол кредитування Bonzo Lend був атакований, що призвело до втрати активів на суму близько $9 млн. Як показують дані внутрішнього розслідування, корінь проблеми лежить не в уразливості смарт-контрактів самого протоколу, а в компрометації стороннього цінового оракула Supra.

Механіка атаки виявилася одночасно простою та руйнівною. Зловмисник вніс як заставу 250 токенів SAUCE, після чого передав оракулу неправдиві дані про ціну цього активу, штучно завищивши її приблизно в трильйон разів. Це дозволило йому при практично нульовому реальному забезпеченні зайняти близько 6,6 млн USDC та 34,5 млн wHBAR. По суті, атакуючий використав підроблену оцінку застави для миттєвого вилучення ліквідності пулу.

Команда Bonzo Finance оперативно відреагувала на інцидент, призупинивши роботу кредитного сервісу та програми нарахування балів. В офіційній заяві розробники підкреслили, що помилка сталася на стороні постачальника оракулів Supra, а не в коді протоколу. Наразі ведеться спільна робота з партнерами по екосистемі Hedera для аналізу ситуації та підготовки плану з відновлення коштів.

Примітно, що одна з адрес, яка брала участь у виведенні близько $1 млн під час «вікна» аномальної ціни SAUCE, ідентифікувала себе як «білий хакер» та заявила про намір повернути кошти. Це дає надію на часткове відшкодування збитків, хоча загальна картина поки залишається невизначеною.

Думка експерта: Даний інцидент — чергове нагадування про фундаментальну вразливість DeFi-протоколів, які покладаються на зовнішні джерела даних. Навіть якщо смарт-контракти бездоганні, єдина точка відмови у вигляді оракула може призвести до катастрофічних наслідків. Ринку давно пора переглянути стандарти безпеки: або використовувати децентралізовані оракули з кількома джерелами валідації, або впроваджувати механізми захисту від маніпуляцій з ціною, такі як динамічні ліміти на позики при різких стрибках вартості застави. Інакше подібні атаки, де трильйонні множники стають реальністю, будуть повторюватися.