Из Bonzo Lend вывели $9 млн: злоумышленник раздул стоимость копеечного залога в триллион раз

Что произошло

Из DeFi-протокола Bonzo Lend злоумышленник вывел около $9 млн.

По описанию атаки, сначала на платформу внесли 250 токенов SAUCE, после чего атакующий воспользовался уязвимостью в ценовом оракуле Supra. Из-за ошибки при проверке подписи оракул получил некорректные данные и передал протоколу завышенную стоимость залога.

В результате токены, которые практически ничего не стоили, были оценены в сумму, превышающую их реальную стоимость примерно в триллион раз.

Какие последствия

Смарт-контракты Bonzo Lend приняли данные оракула за достоверные и позволили получить под завышенный залог около $9,05 млн в USDC и WHBAR.

По имеющимся данным, вся операция заняла всего около восьми секунд.

Позже ещё один адрес вывел примерно $1 млн. Его владелец заявил, что является «белым хакером» и вернёт средства, однако на данный момент деньги не возвращены.

Почему это важно

История показывает главную уязвимость многих DeFi-протоколов: смарт-контракт может идеально выполнять заданную логику, но при этом полностью доверять ошибочным данным из внешнего источника.

Здесь атакующему фактически не пришлось «ломать» сам лендинг — достаточно было заставить систему поверить, что почти бесполезный залог стоит огромных денег. Поэтому безопасность DeFi зависит не только от кода самого протокола, но и от корректности оракулов, механизмов верификации и всех внешних компонентов.

Подпишитесь на Telegram-канал, чтобы первыми узнавать о новостях и схемах мошенничества.