Bonzo Lend协议遭重创:虚假价格操纵引发百万级借贷

基于Hedera网络的借贷平台Bonzo Lend遭遇严重安全事件,导致约900万美元资产被非法提取。攻击者利用抵押品代币SAUCE的价格操纵机制,将原本仅值几美元的250枚代币估值抬升至超过12个数量级,从而获取远超其真实价值的借贷额度。在提交经篡改的价格更新后,该账户从资金池中提取了663万枚USDC及3450万枚封装HBAR。

价格路径失守:低价值抵押品如何撬动巨额贷款

此次攻击的核心在于预言机系统对异常价格数据的无条件接受。尽管协议本身逻辑未被破坏,但一旦外部价格源被操控并获得验证,系统便误判抵押品具备支撑数百万美元债务的能力。攻击者无需突破智能合约或核心链层,仅通过伪造价格信号即完成资产套取。此案例凸显了依赖外部定价机制的协议在面对恶意输入时的致命弱点。

信任基石崩塌:预言机可靠性成关键风险点

在去中心化金融体系中,抵押品价值直接决定可贷额度。若价格来源不可信,即便具备严格的贷款价值比、清算阈值和保证金规则,仍可能被绕过。此次事件表明,协议的安全边界已从代码层面延伸至数据供给环节。一个未经验证的价格更新足以颠覆整个风控模型,使得低质量抵押品具备等同于高价值资产的借贷能力。

行业警示:基础设施薄弱处成主要攻击入口

Bonzo事件并非孤立案例,而是2026年第二季度全球DeFi安全危机的缩影。该季度共发生83起攻击事件,总损失达7.55亿美元。其中跨链桥漏洞占3.51亿,而管理员密钥泄露与价格操纵合计贡献37%的损失。资本正加速撤离,DeFi总锁仓价值由年初1150亿美元下滑至700亿以上,同期记录121起攻击,累计损失9.42亿美元。市场信心受挫,尤其对依赖单一抵押品或流动性不足的小型协议构成重大挑战。

跨链共性:从Stellar到Hedera的相似攻击模式

早在今年2月,Stellar链上的YieldBlox DAO也遭遇类似攻击,攻击者通过操控USTRY代币的价格路径,盗取约1000万美元。这揭示了一个普遍规律:任何依赖外部价格评估机制的协议均面临相同威胁。无论是交易所、做市商还是机构参与者,都需重新审视其对端口风险的评估框架。即使合约逻辑健全,若定价基础设施存在盲区,依然可能被利用为攻击跳板。因此,强化预言机签名验证、设置抵押品上限、部署断路器与紧急暂停功能,已成为抵御此类攻击的基本防线。唯有提升价格系统的抗操纵能力,才能真正实现去中心化借贷的可持续发展。