部署在Hedera生态系统中的借贷协议Bonzo Lend成为了一次精心策划的价格预言机攻击的受害者。攻击者利用第三方数据提供商Supra的漏洞,而非平台自身智能合约的缺陷,成功盗取了约900万美元的资产。

根据分析,攻击者仅抵押了250枚SAUCE代币作为质押品。随后,他向预言机提交了虚假的资产价格,人为将其抬高约一万亿倍。这一操纵行为使其在几乎零实际抵押的情况下,获得了巨额贷款——约660万USDC和3450万wHBAR。实质上,攻击者利用极小存款的虚构价值“凭空创造”了一条信贷额度。

Bonzo Finance团队已迅速暂停了借贷服务和积分奖励计划。开发者强调,此次事件完全源于预言机提供商Supra价格验证系统的错误,而非协议代码本身的漏洞。这是DeFi中典型的“薄弱环节”攻击案例——即使智能合约架构完美无缺,第三方基础设施元素也可能成为入侵点。

目前,Bonzo Lend正与Hedera生态合作伙伴合作,对事件进行详细分析并制定资金追回计划。值得注意的是,在SAUCE价格异常窗口期间参与提取约100万美元的一个地址,已自称为“白帽黑客”,并表示有意归还资产。这为部分挽回损失带来了希望。

专家观点:Bonzo Lend遭袭事件为整个DeFi行业再次敲响警钟。问题不在于协议代码,而在于其对第三方预言机的依赖。如果项目不开始采用去中心化、经过多重验证且具备防操纵机制的数据源,类似事件将不断重演。因一个虚假价格损失900万美元——这不是偶然,而是亟需立即重新审视安全标准的系统性风险。