部署在Hedera生态系统中的DeFi协议Bonzo Lend成为一次针对性攻击的受害者,攻击者从中盗取了约900万美元的资产。事件的关键原因在于第三方价格预言机提供商Supra遭到入侵,而非协议自身智能合约存在漏洞。
攻击是如何实施的?
根据Bonzo Finance开发团队的分析,攻击者采用了经典的预言机操纵手法。他仅抵押了250枚SAUCE代币作为担保。随后,利用Supra价格验证系统中的漏洞,黑客向预言机提交了虚假的资产价格,人为将其抬高约一万亿倍。这使得他能够在几乎零实际抵押的情况下,借出近660万USDC和3450万wHBAR。
发现攻击后,Bonzo Lend的借贷服务以及积分奖励计划立即被暂停。开发者表示,正在与Hedera生态系统的合作伙伴积极合作,分析事件并制定资金追回计划。
社区反应与“白帽黑客”
值得注意的是,在SAUCE价格异常波动期间,参与提取约100万美元资金的一个地址自称为“白帽黑客”。该参与者表示有意归还资金,这或许能部分减轻总体损失。
这一事件再次凸显了预言机安全对DeFi的关键重要性。即使智能合约本身无懈可击,单一外部数据源的漏洞也可能导致灾难性损失。Supra的价格验证问题为整个Hedera生态系统乃至整个市场敲响了警钟。据Immunefi数据,今年上半年,加密项目因207起事件损失约9.72亿美元,而此次攻击又为这一令人担忧的统计数字增添了新的一笔。