DeFi-протокол Bonzo Lend, що працює на блокчейні Hedera, став жертвою масштабної атаки, в результаті якої зловмисник викрав активи на суму близько $9 мільйонів. Причина інциденту — компрометація стороннього цінового оракула, а не вразливість у смарт-контрактах самого протоколу.

Згідно з моїм аналізом даних інциденту, атакуючий вніс як заставу лише 250 токенів SAUCE. Після цього він маніпулював даними оракула Supra, штучно завищивши ціну активу приблизно в трильйон разів. Ця колосальна різниця дозволила зловмиснику позичити близько 6,6 мільйона USDC та 34,5 мільйона wHBAR при практично нульовому забезпеченні. Фактично, зломщик отримав доступ до ліквідності протоколу, використовуючи підроблені ціни, які не відповідали ринковій реальності.

Команда Bonzo Finance оперативно відреагувала, призупинивши роботу кредитного сервісу та програми нарахування балів. Розробники підкреслюють, що інцидент пов'язаний з помилкою в системі верифікації цін постачальника оракулів Supra, а не з дефектами в коді Bonzo Lend. Наразі вони співпрацюють з партнерами по екосистемі Hedera для аналізу ситуації та підготовки плану відновлення активів.

Цікавий поворот: одна з адрес, що брала участь у виведенні близько $1 мільйона під час «вікна» аномальної ціни SAUCE, ідентифікувала себе як «білий хакер» і заявила про намір повернути кошти. Це може свідчити про те, що частину втрат буде відшкодовано, хоча повне відновлення всіх $9 мільйонів залишається під питанням.

Мій експертний коментар: Цей інцидент — ще одне нагадування про критичну важливість надійності оракулів у DeFi. Навіть якщо смарт-контракти бездоганні, вразливість у ланцюжку постачання даних може призвести до катастрофічних наслідків. Протоколам необхідно впроваджувати багаторівневі системи верифікації цін та резервні механізми, щоб мінімізувати ризики подібних маніпуляцій. Для Hedera це серйозний удар по довірі до екосистеми, особливо на тлі загального зниження збитків від зломів у першому півріччі 2026 року (близько $972 мільйонів за даними Immunefi).