Екосистема Hedera зазнала серйозного удару: DeFi-протокол Bonzo Lend став жертвою атаки, в результаті якої зловмисник вивів активи на суму близько $9 млн. Ключова причина інциденту — компрометація стороннього цінового оракула, а не вразливість у смарт-контрактах самого протоколу.

Детальний аналіз показує, що атакуючий вніс як заставу лише 250 токенів SAUCE. Потім, використовуючи прогалину в системі верифікації постачальника оракулів Supra, він передав підроблену ціну активу, завищивши її приблизно в трильйон разів. Це дозволило йому зайняти близько 6,6 млн USDC та 34,5 млн wHBAR за практично нульового забезпечення. По суті, маніпуляція з оракулом дозволила створити фіктивну вартість застави, достатню для виведення величезної ліквідності.

Одразу після виявлення атаки команда Bonzo Lend призупинила роботу кредитного сервісу та програму нарахування балів. Розробники наголошують, що співпрацюють із партнерами по екосистемі Hedera для аналізу інциденту та підготовки плану відновлення активів.

Примітно, що одна з адрес, яка брала участь у виведенні близько $1 млн під час «вікна» аномальної ціни SAUCE, ідентифікувала себе як «білий хакер» і заявила про намір повернути кошти. Це вказує на можливу наявність етичних хакерів, які діяли в рамках атаки, але готові до співпраці.

Цей інцидент знову підкреслює критичну вразливість DeFi-протоколів, які залежать від сторонніх оракулів. Навіть бездоганні смарт-контракти марні, якщо джерело даних, на яке вони спираються, може бути скомпрометоване. На тлі того, що в першій половині року криптопроєкти вже втратили близько $972 млн в результаті 207 інцидентів за даними Immunefi, атака на Bonzo Lend слугує черговим нагадуванням про необхідність багаторівневого захисту та децентралізації оракулів.

Мій експертний висновок: Атака на Bonzo Lend — класичний приклад того, як один слабкий елемент в інфраструктурі може зруйнувати всю систему. Протоколам необхідно не лише ретельно аудитувати власні контракти, але й проводити глибокий аналіз безпеки постачальників даних, на яких вони покладаються. В іншому випадку подібні інциденти повторюватимуться, підриваючи довіру до DeFi в цілому.