В екосистемі Hedera стався черговий болючий інцидент, який наочно демонструє, наскільки вразливими є DeFi-протоколи перед атаками на цінові оракули. Протокол Bonzo Lend став жертвою зловмисника, який зумів вивести активи на суму близько $9 млн. Ключовою причиною зламу стала компрометація стороннього постачальника оракульних даних — Supra.
Механіка атаки: трильйонне завищення ціни
Згідно з моїм аналізом звіту команди Bonzo Finance, атакуючий діяв витончено та зухвало. Він вніс як заставу лише 250 токенів SAUCE. Після цього, використовуючи вразливість у системі верифікації цін оракула Supra, зловмисник передав у протокол підроблену ціну активу, завищивши її приблизно в трильйон разів. Ця маніпуляція дозволила йому позичити близько 6,6 млн USDC та 34,5 млн wHBAR за майже нульового реального забезпечення.
Реакція команди та «білий хакер»
Після виявлення атаки розробники Bonzo Lend негайно призупинили роботу кредитного сервісу та програму нарахування балів. Вони наголосили, що інцидент пов'язаний з помилкою у верифікації даних з боку Supra, а не з багами у власних смарт-контрактах протоколу. Зараз команда співпрацює з партнерами по екосистемі Hedera для аналізу ситуації та розробки плану відновлення активів.
Примітно, що одна з адрес, яка брала участь у виведенні близько $1 млн у «вікно» аномальної ціни, ідентифікувала себе як «білий хакер» і заявила про намір повернути кошти. Це додає інтриги в процес розслідування.
Контекст: збитки криптоіндустрії у 2026 році
Цей інцидент — лише один із багатьох у низці атак на криптопроєкти. За даними Immunefi, за першу половину 2026 року криптоіндустрія втратила близько $972 млн внаслідок 207 інцидентів. Атаки на оракули залишаються одним із найнебезпечніших векторів, оскільки вони підривають довіру до базової інфраструктури DeFi.
Думка експерта: Цей злам — класичний приклад того, як один слабкий елемент у ланцюжку постачання даних може зруйнувати цілий протокол. Проєктам необхідно не просто покладатися на сторонні оракули, але й впроваджувати механізми надлишковості, перевірки цін на кількох джерелах і, що критично важливо, — «круті» обмеження на максимальну зміну ціни за блок. Без таких захистів DeFi-сектор продовжуватиме втрачати мільйони на подібних маніпуляціях.