Атака на Bonzo Lend стала новым крупным инцидентом в DeFi-секторе. Крупнейший кредитный протокол в экосистеме Hedera сообщил об убытке примерно на $9,05 млн.
Причиной стала манипуляция данными ценового оракула. После инцидента работа сервисов Bonzo Lend и Bonzo Points была временно приостановлена.
Команда Bonzo Finance Labs и Bonzo Finance Foundation опубликовала отчёт об инциденте и начала процесс проверки.
По данным отчёта, атака произошла 11 июля 2026 года примерно в 00:51 UTC.
Злоумышленник смог отправить манипулированную цену токена SAUCE в систему оракулов Supra, которую использовал Bonzo Lend.
После этого протокол некорректно оценил стоимость залога.
В результате атакующий смог занять активы на сумму, значительно превышающую реальную стоимость внесенного обеспечения.
В нормальной ситуации кредитный протокол оценивает залог по рыночной цене.
Если пользователь вносит актив, система смотрит на его стоимость через оракул.
Оракул — это внешний источник данных, который передает протоколу цену актива.
В этом случае злоумышленник отправил искажённую цену SAUCE в контракт обновления цен по запросу оракула в основной сети Hedera.
Фактическая рыночная цена SAUCE составляла около 0,2 HBAR.
Но отправленное злоумышленником значение было примерно на 12 знаков после запятой выше реальной цены.
Через восемь секунд после фиксации ложной цены атакующий использовал небольшую сумму SAUCE как залог.
Из-за ошибочных данных протокол посчитал этот залог очень дорогим.
После этого злоумышленник занял активы, которые значительно превышали реальную стоимость обеспечения.
Так работает классическая проблема DeFi-кредитования. Если цена залога неправильная, вся система риска начинает считать неправильно.
Это похоже на банк, который принял игрушечную монету за золотой слиток.
Команда Bonzo утверждает, что уязвимость не связана с собственными смарт-контрактами протокола.
Также, по версии проекта, проблема не относится к дизайну кредитной системы Bonzo Lend.
Команда считает, что причина инцидента находится в механизме проверки подписи стороннего ценового оракула.
По данным отчёта, валидатор Supra в блокчейне подтвердил доказательство без действительной подписи.
При этом команда уточнила, что злоумышленник не подделывал действительную подпись оракула.
В нормальной архитектуре такая некорректная цена должна быть отклонена до попадания в протокол.
Bonzo считает, что система проверки оракула должна была остановить обновление цены на своём уровне.
Но этого не произошло.
В результате ложные данные дошли до Bonzo Lend и были использованы при расчёте залога.
Для DeFi это важный урок. Даже если смарт-контракт протокола написан корректно, зависимость от внешних данных остаётся критическим риском.
В отчёте также говорится о втором аккаунте.
Он успел занять дополнительные активы у протокола, пока действовали аномальные ценовые данные.
Позже этот аккаунт связался с командой Bonzo.
Он представился «белым» исследователем безопасности и сообщил о намерении вернуть средства.
Команда протокола рассматривает эту транзакцию в рамках процесса возврата активов.
По данным проекта, атака затронула Bonzo Lend и Bonzo Points.
Другие сервисы продолжили работу в обычном режиме.
Среди них Bonzo Vaults, Bonzo Bridge, а также односторонние сервисы стейкинга и дестейкинга для BONZO и XBONZO.
Это важное уточнение для пользователей экосистемы.
Инцидент оказался серьёзным, но не затронул все продукты Bonzo одновременно.
После атаки работа пула кредитования Bonzo Lend была приостановлена.
Команда проводит проверки и мероприятия по восстановлению.
Также оцениваются условия, при которых протокол сможет возобновить работу.
Отдельный вопрос — порядок вывода активов поставщиками ликвидности.
Команда заявила, что позже опубликует отдельное сообщение по компенсациям, возврату средств и восстановлению работы.
Оракулы — один из самых важных элементов DeFi-инфраструктуры.
Они соединяют смарт-контракты с внешними данными: ценами активов, курсами, индексами и другими параметрами.
Если данные оракула неправильные, протокол может принять неправильное решение.
Для кредитных платформ это особенно опасно. Ошибка в цене залога напрямую влияет на размер доступного займа.
Поэтому безопасность DeFi зависит не только от кода протокола, но и от качества внешних источников данных.
Атака была связана с токеном SAUCE и экосистемой Hedera.
Небольшие или менее ликвидные активы особенно чувствительны к ценовым манипуляциям.
Если оракул принимает некорректную цену, такой актив может стать инструментом атаки.
Для пользователей это важный риск.
Высокая доходность в DeFi часто сопровождается зависимостью от технических деталей, которые не видны на главной странице протокола.
Многие инвесторы оценивают DeFi-проект по доходности, TVL и известности команды.
Но этого недостаточно.
Нужно понимать, какие оракулы использует протокол, как устроена проверка цен и есть ли защита от аномальных данных.
Также важны лимиты, задержки обновления цены и аварийные механизмы остановки.
В DeFi риск часто прячется не в красивой кнопке «заработать», а в маленькой технической зависимости где-то под капотом.
Bonzo Finance Labs и Bonzo Finance Foundation продолжают оценку последствий атаки.
Пользователи ждут информации о возврате средств, компенсациях и сроках восстановления работы.
Также рынок будет следить за реакцией Supra.
Если проблема действительно связана с проверкой подписи оракула, другим протоколам придётся проверить собственную зависимость от аналогичных данных.
Для экосистемы Hedera это чувствительный инцидент. Bonzo Lend был крупнейшим кредитным протоколом в этой сети.
Новость важна, потому что атака на Bonzo Lend показывает критический риск DeFi-протоколов: даже корректный смарт-контракт может пострадать из-за ошибки стороннего оракула. Влияние на рынок негативное: инцидент касается DeFi, Hedera, HBAR, SAUCE, кредитных протоколов, оракулов и безопасности альткоинов. Инвестору стоит следить за отчётом Bonzo, реакцией Supra, компенсациями пользователям, восстановлением работы протокола и тем, какие оракулы используют DeFi-проекты. Вывод Expert Finance: в DeFi важно проверять не только замок на двери, но и того, кто сообщает системе цену ключа.
Если вы не хотите собирать портфель методом «увидел тикер — купил», можно разобрать вашу ситуацию на консультации Эксперт Финанс: цели, риск, сумму входа, подходящие монеты и ошибки, которые лучше не оплачивать собственным депозитом.