
Bonzo Lend因预言机操控蒙受近千万美元损失
运行于Hedera生态的去中心化借贷平台Bonzo Lend遭遇严重安全事件,导致约900万美元资产被非法提取。此次攻击的核心在于协议所依赖的外部价格数据接口存在可被篡改的缺陷,使攻击者得以利用虚假估值套取远超实际抵押物价值的资金。
恶意抬价触发超额借贷机制
调查显示,攻击者初始仅注入250单位的SAUCE代币(市场价值不足数美元),随后提交伪造的价格更新,将该代币价值夸大至原值的12个数量级。凭借这一异常数值,其成功从协议流动性池中借出663万USDC及3450万枚封装HBAR。该操作揭示了当前智能合约对链外定价信息的高度依赖所带来的系统性风险,使得极小规模的抵押品成为撬动大规模资金的杠杆。
协议与底层网络未遭直接入侵
Bonzo Finance官方声明指出,本次事件并非源于其核心代码或Hedera主网的漏洞,而是由于其采用的Supra链上预言机验证机制存在逻辑缺陷——允许无签名提交被篡改的资产价格信息。该问题已被相关技术方确认,并已完成补丁部署。
DeFi领域安全形势持续恶化
2026年第二季度,针对去中心化金融项目的攻击频次创下新高,共发生83起,总损失达7.55亿美元。其中跨链桥攻击造成3.51亿美元损失,而涉及管理员权限滥用与代币价格操控的攻击占整体损失的37%。据CryptoRank统计,本季度内DeFi总锁仓价值(TVL)由年初约1150亿美元下滑至6月逾700亿美元,降幅达39%,累计发生121起攻击,估算损失高达9.42亿美元,反映出安全危机正加速侵蚀用户信心与资本留存。
同类攻击屡现,预警系统仍待完善
在Bonzo Lend事件之前,今年初Stellar网络上的YieldBlox DAO亦遭遇相似手法攻击:攻击者通过操控用于评估USTRY代币价值的价格路径,借入远超其真实价值的资产并盗走约1000万美元。此类案例反复印证,尽管智能合约审计与区块链架构不断演进,但对外部数据源的过度信任仍构成关键薄弱环节,亟需建立更稳健的验证与熔断机制以应对日益复杂的威胁形态。
