Из Bonzo Lend вывели $9 млн: злоумышленник раздул стоимость копеечного залога в триллион раз
Что произошло
Из DeFi-протокола Bonzo Lend злоумышленник вывел около $9 млн.
По описанию атаки, сначала на платформу внесли 250 токенов SAUCE, после чего атакующий воспользовался уязвимостью в ценовом оракуле Supra. Из-за ошибки при проверке подписи оракул получил некорректные данные и передал протоколу завышенную стоимость залога.
В результате токены, которые практически ничего не стоили, были оценены в сумму, превышающую их реальную стоимость примерно в триллион раз.
Какие последствия
Смарт-контракты Bonzo Lend приняли данные оракула за достоверные и позволили получить под завышенный залог около $9,05 млн в USDC и WHBAR.
По имеющимся данным, вся операция заняла всего около восьми секунд.
Позже ещё один адрес вывел примерно $1 млн. Его владелец заявил, что является «белым хакером» и вернёт средства, однако на данный момент деньги не возвращены.
Почему это важно
История показывает главную уязвимость многих DeFi-протоколов: смарт-контракт может идеально выполнять заданную логику, но при этом полностью доверять ошибочным данным из внешнего источника.
Здесь атакующему фактически не пришлось «ломать» сам лендинг — достаточно было заставить систему поверить, что почти бесполезный залог стоит огромных денег. Поэтому безопасность DeFi зависит не только от кода самого протокола, но и от корректности оракулов, механизмов верификации и всех внешних компонентов.


