基于预言机缺陷的恶意操纵致借贷协议损失逾九百万美元

在Hedera公链生态中运行的去中心化借贷平台Bonzo Lend遭遇严重安全事件,造成约900万美元资产流失。该事故根源在于其价格预言机系统对第三方数据的处理机制存在可被利用的逻辑漏洞,使攻击者得以虚增抵押品价值。

低投入高杠杆:攻击者如何实现价值扭曲

攻击过程显示,攻击者仅向协议注入250枚价值微不足道的SAUCE代币,便通过伪造并提交异常价格信息,将该代币估值推升至实际水平的12个数量级。这一极端偏差触发了协议的信任机制,使其授权提取高达663万枚USDC及3450万枚封装版HBAR。

责任归属:为何平台与底层链不担责

Bonzo Finance官方声明指出,此次漏洞并非由智能合约代码缺陷或Hedera网络本身问题引发,而是由于其依赖的外部价格数据接口在验证与更新机制上存在薄弱环节,未能有效防范数据篡改行为。作为建立于Hedera之上的借贷服务提供商,其核心功能为资产质押与流动性借贷;而Hedera则以高吞吐量与强共识安全性著称。

行业危机持续显现:2026年第二季度成最严峻阶段

数据显示,2026年第二季度成为DeFi领域安全事件爆发高峰,单季累计发生83起攻击,总损失达7.55亿美元。其中跨链桥漏洞引发3.51亿美元资金外流,代币价格操纵与权限管理失守亦是主要诱因。同期,整个去中心化金融生态的总锁定价值(TVL)下滑39%,从年初1150亿美元降至6月的700亿美元以下。全年已记录121起重大黑客事件,合计造成约9.42亿美元损失。此类频繁爆发的安全问题正持续侵蚀市场信任与资本稳定性。

此案例与此前Stellar网络上YieldBlox DAO遭受的攻击高度相似——攻击者同样借由预言机定价路径的非对称性漏洞,非法获取近千万美元资金。上述事件共同暴露出现有DeFi架构对外部数据源的高度依赖及其内在脆弱性,反映出行业在构建抗操纵防御体系方面仍面临长期挑战。