Hedera 生态系统中再次发生了一起令人痛心的事件,生动地展示了 DeFi 协议在面对价格预言机攻击时有多么脆弱。Bonzo Lend 协议成为攻击者的目标,成功盗取了约 900 万美元的资产。此次攻击的关键原因在于第三方预言机数据提供商 Supra 遭到入侵。

攻击机制:价格被操纵至万亿倍

根据我对 Bonzo Finance 团队报告的分析,攻击者的手法既巧妙又大胆。他仅存入了 250 枚 SAUCE 代币作为抵押品。随后,利用 Supra 预言机价格验证系统中的漏洞,攻击者向协议提交了虚假的资产价格,将其抬高约一万亿倍。这一操纵使他能够在几乎零实际抵押的情况下,借出约 660 万 USDC 和 3450 万 wHBAR。

团队反应与“白帽黑客”

发现攻击后,Bonzo Lend 的开发人员立即暂停了借贷服务和积分奖励计划。他们强调,此次事件源于 Supra 方面的数据验证错误,而非协议自身智能合约的漏洞。目前,团队正与 Hedera 生态系统的合作伙伴合作,分析情况并制定资产恢复计划。

值得注意的是,其中一个在异常价格窗口期内提取了约 100 万美元的地址,自称是“白帽黑客”,并表示有意归还资金。这为调查过程增添了更多悬念。

背景:2026 年加密行业的损失

这起事件只是针对加密项目一系列攻击中的一例。根据 Immunefi 的数据,2026 年上半年,加密行业因 207 起事件损失了约 9.72 亿美元。预言机攻击仍然是最危险的攻击向量之一,因为它们动摇了人们对 DeFi 基础架构的信任。

专家观点: 此次黑客攻击是一个典型案例,展示了数据供应链中一个薄弱环节如何导致整个协议崩溃。项目方不仅需要依赖第三方预言机,还应引入冗余机制、多源价格验证,以及至关重要的——对每个区块内价格最大变动幅度设置“严格”限制。没有这些防护措施,DeFi 领域将继续因这类操纵行为而损失数百万美元。