
El protocolo de préstamos Bonzo Lend, basado en Hedera, perdió aproximadamente 9.05 millones de dólares después de que un atacante manipulara el precio de SAUCE utilizado como garantía. Bonzo Finance Labs afirmó que el incidente comenzó el 11 de julio de 2026, cuando una billetera envió un precio falso de SAUCE a un contrato de oráculo Supra de terceros. El atacante depositó 250 SAUCE, valorados en solo unos pocos dólares, antes de que el feed tratara los tokens como de alto valor.
Ocho segundos después de que el precio falso llegara a la red, la billetera tomó prestados 6.63 millones de USDC y más de 34.5 millones de HBAR envueltos. Bonzo describió la pérdida principal como "aproximadamente 9.05 millones de dólares". El protocolo pausó Bonzo Lend a las 01:41 UTC y detuvo Bonzo Points más tarde esa mañana. Bonzo Vaults, Bonzo Bridge y el staking unilateral de BONZO continuaron operando.
El informe de incidentes de Bonzo rastreó el evento hasta el proceso de verificación de firmas de Supra. La actualización llevaba una firma anulada en lugar de una firma válida del comité de oráculos de Supra. Bonzo dijo que el verificador no logró rechazar las entradas con valor cero antes de enviarlas al contrato del sistema de emparejamiento de Hedera.
La verificación de emparejamiento arrojó verdadero porque ambos valores representaban el punto de identidad matemática. El contrato de Supra luego trató ese resultado como prueba de una firma de comité válida. Bonzo dijo que "no se falsificó ninguna firma de oráculo válida" y el precio real de mercado de SAUCE no subió. Desde entonces, Supra ha implementado una corrección en el contrato verificador afectado en la red principal de Hedera, según el informe.
Bonzo dijo que sus contratos de préstamos leyeron el valor manipulado del feed del oráculo aprobado y calcularon el poder de endeudamiento a partir de esos datos. El equipo afirmó que el pool de préstamos actuó según lo diseñado después de recibir la entrada falsa. Su informe descartó un error en el contrato de Bonzo, un ataque de préstamo flash y una manipulación normal del mercado.
Una segunda cuenta tomó prestado aproximadamente 1 millón de dólares mientras el precio anormal permanecía activo. Esa billetera contactó más tarde al equipo y se describió a sí misma como un respondedor de "sombrero blanco". Dijo que planeaba devolver los activos. Bonzo excluyó esa cantidad de su cifra de pérdida de 9.05 millones de dólares porque las negociaciones de recuperación siguen activas. El informe publicado no había confirmado la devolución.
Antes de que Bonzo publicara sus hallazgos, crypto.news informó que investigadores de seguridad habían rastreado más de 5.8 millones de dólares moviéndose de Hedera a Ethereum. Los investigadores dijeron que la billetera puenteó activos a través de LayerZero y convirtió parte de las tenencias de Bitcoin envuelto a Ether. HBAR cayó más del 2% mientras continuaban las transferencias.
La documentación del oráculo de Bonzo enumera los feeds de Supra para SAUCE, HBARX, XSAUCE, DOVU, PACK, KARATE, STEAM y HST frente a HBAR envuelto. El incidente afectó al par SAUCE. Bonzo dijo que una publicación legítima restauró ese precio a aproximadamente 0.1964 HBAR a las 01:36 UTC, cinco minutos antes de la pausa del pool de préstamos.
El informe posterior de Bonzo elevó el capital confirmado tomado por el atacante principal a aproximadamente 9.05 millones de dólares. Una publicación de Wu Blockchain también compartió los hallazgos del protocolo. Bonzo Lend permanece en pausa mientras Bonzo Finance Labs y la Bonzo Finance Foundation trabajan con socios en la recuperación de activos, reparaciones y planes de retiro para los proveedores de liquidez. El equipo no ha fijado una fecha para reabrir el pool de préstamos.