Bonzo Lend-ке оракул арқылы жасалған шабуыл: $9 млн шығын және SAUCE бағасының триллиондық секірісі

Hedera экожүйесінде жұмыс істейтін Bonzo Lend DeFi-протоколы мақсатты шабуылдың құрбаны болды, нәтижесінде зиянкес шамамен $9 млн сомасындағы активтерді шығарып әкетті. Негізгі осалдық протоколдың смарт-келісімшарттарынан емес, үшінші тараптың баға оракулдарын жеткізуші Supra-дан табылды.
Бағаны манипуляциялау: SAUCE-тің триллиондық секірісі
Оқиғаны менің талдауым бойынша, шабуылдаушы оракулды манипуляциялаудың классикалық схемасы бойынша әрекет етті. Ол кепіл ретінде 250 SAUCE токенін енгізді, содан кейін оракулға жалған деректерді беріп, активтің бағасын шамамен триллион есеге көтерді. Бұл оған іс жүзінде нөлдік қамтамасыз ету кезінде шамамен 6,6 млн USDC және 34,5 млн wHBAR алуға мүмкіндік берді. Негізінен, зиянкес нақты құндылығы жоқ алып кепілдің иллюзиясын жасады.
Команданың реакциясы және кінәлілерді іздеу
Bonzo Finance командасы несие қызметі мен ұпай жинау бағдарламасын жедел тоқтатты. Әзірлеушілер оқиға протоколдың смарт-келісімшарттарындағы қателерге емес, Supra оракулдарын жеткізушінің бағаны верификациялау жүйесіндегі қатеге байланысты екенін тікелей көрсетеді. Қазір олар оқиғаны талдау және активтерді қалпына келтіру жоспарын дайындау үшін Hedera экожүйесінің серіктестерімен бірлесіп жұмыс істеуде.
Қызықты бұрылыс: SAUCE бағасының аномальды «терезесі» кезінде шамамен $1 млн шығаруға қатысқан мекенжайлардың бірі өзін «ақ хакер» ретінде таныстырып, қаражатты қайтару ниетін білдірді. Бұл шығындардың бір бөлігін азайтуы мүмкін, бірақ жүйелік мәселені жоймайды.
Нарық контексті
Естеріңізге сала кетейін, биылғы жылдың бірінші жартысында криптожобалар 207 оқиға нәтижесінде шамамен $972 млн жоғалтты. Bonzo Lend-ке шабуыл — тіпті сенімді протоколдар да оракулдар сияқты инфрақұрылымдық қабаттар арқылы бұзылуы мүмкін екендігінің тағы бір ескертуі.
Сарапшылық пікір: Бұл жағдай оракулдардағы деректерді орталықсыздандыру мен көптік верификациялаудың маңыздылығын көрсетеді. Баға деректерінің бірыңғай жеткізушісіне тәуелділік — смарт-келісімшарттардың қауіпсіздігі бойынша барлық күш-жігерді жоққа шығаратын тәуекел. Инвесторлар өтімділік енгізбес бұрын протоколдың қандай оракулдарды пайдаланатынына назар аударуы керек.