借贷协议Bonzo Lend因预言机缺陷遭巨额资金窃取

基于Hedera生态的去中心化借贷平台Bonzo Lend遭遇严重安全事件,导致约900万美元资产被非法提取。攻击者利用抵押品价格操纵手段,将原本价值微不足道的SAUCE代币估值人为放大至12个数量级,从而触发异常借贷行为。

价格操控路径揭示预言机验证机制致命短板

据初步调查,攻击者首先向系统注入250枚价值几美元的SAUCE代币,随后提交伪造的价格更新,诱导链上预言机系统将其估值推高至极不合理的水平。该异常数据被接受后,同一钱包迅速从协议中提取663万枚USDC及3450万枚封装HBAR,实现远超实际质押价值的资金套现。

行业安全警报升级:2026年成史上攻击最密集季度

此次事件是2026年持续爆发的去中心化金融安全危机中的最新案例。第二季度记录显示,共发生83起攻击事件,总损失达7.55亿美元,创下历史同期新高。其中,跨链桥漏洞引发3.51亿美元损失,而管理员权限泄露与虚假代币定价操纵合计占全季损失的37%。

受频繁攻击影响,2026年上半年去中心化金融总锁仓量(TVL)由年初约1150亿美元下滑至6月的700亿美元以下,降幅达39%。数据显示,今年前六个月累计发生121起安全事件,造成近9.42亿美元资产流失,市场信心受到显著冲击,资本外流趋势加剧。

同类攻击频发:Stellar链曾上演相似剧本

在Bonzo事件之前,类似攻击已在其他公链上演。今年2月,攻击者通过对USTRY代币价格路径进行恶意操控,成功骗取YieldBlox DAO管理的借贷池约1000万美元,其核心手法与本次事件高度一致——即通过篡改价格信号实现超额融资。