Hedera生态系统遭受重创:DeFi协议Bonzo Lend遭遇攻击,攻击者盗走约900万美元资产。事件关键原因在于第三方价格预言机遭入侵,而非协议自身智能合约存在漏洞。
详细分析显示,攻击者仅抵押了250枚SAUCE代币。随后利用预言机提供商Supra验证系统的漏洞,篡改了资产价格数据,将其虚增约万亿倍。这使得攻击者在近乎零抵押的情况下,借出了约660万USDC和3450万wHBAR。本质上,对预言机的操纵制造了虚假的抵押品价值,足以提取巨额流动性。
发现攻击后,Bonzo Lend团队立即暂停了借贷服务及积分奖励计划。开发者强调正与Hedera生态合作伙伴协作分析事件,并制定资产恢复方案。
值得注意的是,在SAUCE异常价格窗口期内,参与提取约100万美元资金的一个地址自称为"白帽黑客",并表示愿意归还资金。这表明攻击过程中可能存在遵守道德规范的黑客,并愿意配合善后。
此次事件再次凸显依赖第三方预言机的DeFi协议存在的关键脆弱性。即使智能合约本身无懈可击,若其依赖的数据源被攻破,一切防护都将形同虚设。据Immunefi数据,今年上半年加密项目因207起安全事件已损失约9.72亿美元,Bonzo Lend遭袭事件再次警示必须建立多层防护机制并实现预言机去中心化。
我的专家结论:Bonzo Lend攻击事件是基础设施单一薄弱环节导致全系统崩溃的典型案例。协议不仅需要严格审计自身合约,更需深度审查所依赖数据提供方的安全性。否则此类事件将反复发生,持续侵蚀市场对DeFi的信任。