
Protokol pinjaman berbasis Hedera, Bonzo Lend, kehilangan sekitar $9,05 juta setelah seorang penyerang memanipulasi harga SAUCE yang digunakan sebagai jaminan (collateral). Bonzo Finance Labs menyatakan insiden itu dimulai pada 11 Juli 2026, ketika sebuah dompet (wallet) mengirimkan harga SAUCE palsu ke kontrak oracle pihak ketiga Supra. Penyerang menyetor 250 SAUCE, yang hanya bernilai beberapa dolar, sebelum umpan (feed) memperlakukan token tersebut sebagai sangat berharga.
Delapan detik setelah harga palsu mencapai jaringan, dompet tersebut meminjam 6,63 juta USDC dan lebih dari 34,5 juta wrapped HBAR. Bonzo menggambarkan kerugian utama sebagai “sekitar $9,05 juta.” Protokol menjeda Bonzo Lend pada pukul 01:41 UTC dan menghentikan Bonzo Points pada pagi hari itu. Bonzo Vaults, Bonzo Bridge, dan staking BONZO satu sisi tetap beroperasi.
Laporan insiden Bonzo melacak peristiwa tersebut ke proses verifikasi tanda tangan Supra. Pembaruan tersebut membawa tanda tangan nol (zeroed signature) alih-alih tanda tangan yang valid dari komite oracle Supra. Bonzo mengatakan verifier gagal menolak input bernilai nol sebelum mengirimkannya ke kontrak sistem pasangan (pairing system contract) Hedera.
Pemeriksaan pasangan mengembalikan 'true' karena kedua nilai tersebut mewakili titik identitas matematika. Kontrak Supra kemudian memperlakukan hasil itu sebagai bukti tanda tangan komite yang valid. Bonzo mengatakan “tidak ada tanda tangan oracle yang valid dipalsukan” dan harga pasar SAUCE yang sebenarnya tidak naik. Supra sejak itu telah menerapkan perbaikan pada kontrak verifier yang terpengaruh di mainnet Hedera, menurut laporan tersebut.
Bonzo mengatakan kontrak pinjamannya membaca nilai yang dimanipulasi dari umpan oracle yang disetujui dan menghitung kekuatan pinjaman dari data tersebut. Tim menyatakan bahwa pool pinjaman beroperasi sesuai desain setelah menerima input palsu. Laporannya mengesampingkan bug kontrak Bonzo, serangan flash-loan, dan manipulasi pasar normal.
Akun kedua meminjam sekitar $1 juta saat harga abnormal masih aktif. Dompet tersebut kemudian menghubungi tim dan mendeskripsikan dirinya sebagai responden white-hat. Dikatakan bahwa ia berencana mengembalikan aset tersebut. Bonzo mengecualikan jumlah tersebut dari angka kerugian $9,05 juta karena pembicaraan pemulihan masih aktif. Laporan yang diterbitkan belum mengkonfirmasi pengembalian tersebut.
Sebelum Bonzo merilis temuannya, crypto.news melaporkan bahwa peneliti keamanan telah melacak lebih dari $5,8 juta bergerak dari Hedera ke Ethereum. Para peneliti mengatakan dompet tersebut menjembatani aset melalui LayerZero dan mengkonversi sebagian kepemilikan dari wrapped Bitcoin menjadi Ether. HBAR turun lebih dari 2% saat transfer berlanjut.
Dokumentasi oracle Bonzo mencantumkan umpan Supra untuk SAUCE, HBARX, XSAUCE, DOVU, PACK, KARATE, STEAM, dan HST terhadap wrapped HBAR. Insiden tersebut mempengaruhi pasangan SAUCE. Bonzo mengatakan publikasi yang sah mengembalikan harga tersebut ke sekitar 0,1964 HBAR pada pukul 01:36 UTC, lima menit sebelum jeda pool pinjaman.
Laporan Bonzo selanjutnya meningkatkan jumlah pokok yang dikonfirmasi diambil oleh penyerang utama menjadi sekitar $9,05 juta. Sebuah postingan Wu Blockchain juga membagikan temuan protokol tersebut. Bonzo Lend tetap dijeda sementara Bonzo Finance Labs dan Bonzo Finance Foundation bekerja dengan mitra dalam pemulihan aset, perbaikan, dan rencana penarikan bagi penyedia likuiditas. Tim belum menetapkan tanggal untuk membuka kembali pool pinjaman.