PangunaLBank News Center
Hedera lending protocol na Bonzo Lend, na-exploit ng $9 milyon matapos tanggapin ng Supra verifier ang minanipulang pag-update ng presyo
hedera-lending-protocol-bonzo-lend-hit-for-9-million-after-supra-verifier-accepts-manipulated-price-update
Hedera lending protocol na Bonzo Lend, na-exploit ng $9 milyon matapos tanggapin ng Supra verifier ang minanipulang pag-update ng presyo
Isang umaatake ang humiram ng humigit-kumulang $9.05 milyon mula sa Bonzo Lend matapos samantalahin ang isang kapintasan sa isang Supra oracle verifier upang magsumite ng labis na pinataas na presyo para sa SAUCE token. Ang Bonzo Lend at ang points program nito ay nananatiling naka-pause, habang na-patch naman ng Supra ang apektadong verifier. Isang ikalawang wallet ang humiram pa ng humigit-kumulang $1 milyon ngunit nagpakilala bilang isang "white hat" at sinabing balak nitong ibalik ang pondo.
2026-07-12 Pinagmulan:theblock.co

Ang Bonzo Lend, isang desentralisadong lending protocol sa Hedera (HBAR), ay tinamaan ng humigit-kumulang $9.05 milyon noong Biyernes ng gabi ET matapos samantalahin ng isang attacker ang isang kahinaan sa third-party na Supra oracle verifier at nagsumite ng artipisyal na presyo para sa SAUCE token, ayon sa paunang ulat ng insidente na inilathala ng Bonzo.

Agad na pinahinto ng protocol ang Bonzo Lend matapos ang pag-atake. Ang points program nito ay pinahinto rin, habang ang mga vaults, bridge, at staking product ng Bonzo ay hindi naapektuhan. Sinabi ng Hedera sa X na ang insidente ay limitado sa isang third-party na oracle verifier at hindi nagsasangkot ng depekto sa pangunahing imprastraktura ng network.

Nagdeposito ang attacker ng 250 SAUCE, na nagkakahalaga ng ilang dolyar, bilang kolateral bandang 8:40 p.m. ET noong Biyernes, pagkatapos ay nagsumite ng pag-update ng presyo sa on-demand na oracle contract ng Supra na nagpalaki sa halaga ng token ng humigit-kumulang 12 orders of magnitude, ayon sa ulat. Ang SAUCE ay nagpapalit ng kamay sa halos 0.2 HBAR noong panahong iyon; ang minamanipulang pag-update ay nagdala ng figure na 1 na sinusundan ng 30 zero.

Sa loob ng ilang segundo matapos mapunta ang minamanipulang presyo on-chain bandang 8:51 p.m. ET, humiram ang wallet ng humigit-kumulang 6.63 milyong USDC at 34.5 milyong wrapped HBAR laban sa halos walang-kwentang deposito. Tinantya ng Bonzo ang nakuha na principal sa humigit-kumulang $9.05 milyon gamit ang HBAR reference price na humigit-kumulang $0.07.

Ang pekeng pag-update ng presyo ay nagdala ng cryptographic signature na puro zero. Dapat ay agad itong tinanggihan ng verifier ng Supra, ngunit sa halip ay itinuring itong balido dahil sa isang depekto sa kung paano sinuri ng kontrata ang mga signature.

Ito ang nagpahintulot sa attacker na magsumite ng presyo nang walang pag-apruba mula sa mga lehitimong signer ng Supra. Sa simpleng salita, hindi binasag ng attacker ang cryptography ng Supra o nagnakaw ng signing key; sa halip, nakahanap sila ng paraan upang tanggapin ng verifier ang isang halatang hindi balidong update.

Sinabi ng Bonzo na kinilala ng Supra ang isyu at nag-deploy ng solusyon sa apektadong verifier contract sa Hedera mainnet. "Dahil sa solusyong iyon, at sa kakayahang suriin ang pag-uugali ng kontrata, na kaya naming ilarawan ang mekanismo," isinulat ng Bonzo team.

Isang pangalawang wallet ang humiram ng humigit-kumulang $1 milyon habang aktibo ang maling presyo, pagkatapos ay nakipag-ugnayan sa team, kinilala ang sarili bilang isang white-hat responder at sinabing balak nitong ibalik ang pondo. Hindi isinama ng Bonzo ang halagang iyon mula sa headline figure nito, na kung hindi ay aabot sa humigit-kumulang $10.06 milyon.

Unang itinuro ng onchain investigator na si Specter ang mga kahina-hinalang paggalaw ng pondo mula Hedera patungong Ethereum bago kinumpirma ng Bonzo ang pinagmulan ng exploit. Ang lehitimong pag-update ng oracle ay nagbalik ng presyo ng SAUCE bandang 9:36 p.m. ET noong Biyernes, at pinahinto ng Bonzo ang lending pool nito pagkaraan ng limang minuto.

Ang insidente ay nagpapatuloy sa isang mabigat na taon para sa mga crypto exploit, kung saan nawalan ang mga proyekto ng humigit-kumulang $972 milyon sa record na 207 insidente sa unang kalahati ng 2026, ayon sa Immunefi. Sumasalamin din ito sa mas malawak na pagbabago patungo sa mga pagkabigo sa imprastraktura, private-key compromises, at privileged-access weaknesses sa labas ng core contracts ng isang apektadong aplikasyon, isang dinamikong nakita sa pinaghihinalaang Gravity Bridge key compromise at bridge-verification exploit ng Kelp DAO.


Disclaimer: Ang The Block ay isang independiyenteng media outlet na naghahatid ng balita, pananaliksik, at datos. Simula Nobyembre 2023, ang Foresight Ventures ay isang majority investor ng The Block. Ang Foresight Ventures ay namumuhunan sa iba pang kumpanya sa crypto space. Ang crypto exchange na Bitget ay isang anchor LP para sa Foresight Ventures. Patuloy na nagsasagawa ng operasyon ang The Block nang independiyente upang maghatid ng obhetibo, makabuluhan, at napapanahong impormasyon tungkol sa industriya ng crypto. Narito ang aming kasalukuyang financial disclosures.

© 2026 The Block. Lahat ng Karapatan ay Nakalaan. Ang artikulong ito ay ibinigay para sa layuning pang-impormasyon lamang. Hindi ito inaalok o nilayon na gamitin bilang legal, buwis, pamumuhunan, pinansyal, o iba pang payo.