
根據Bonzo發布的初步事件報告,Hedera (HBAR) 上的去中心化借貸協議Bonzo Lend,在美東時間週五晚間遭到攻擊,損失約905萬美元。攻擊者利用第三方Supra預言機驗證器中的漏洞,為SAUCE代幣提交了虛假價格。
攻擊發生後不久,該協議暫停了Bonzo Lend。其積分計畫也已暫停,而Bonzo的金庫、橋接和質押產品則未受影響。Hedera在X上表示,該事件僅限於第三方預言機驗證器,不涉及網路核心基礎設施的缺陷。
報告指出,攻擊者於美東時間週五晚上8點40分左右,存入250枚SAUCE作為抵押品,價值數美元。隨後,他們向Supra的隨需預言機合約提交了一個價格更新,將該代幣的價值誇大了約12個數量級。當時SAUCE的交易價格接近0.2 HBAR;被操縱的更新攜帶了一個數字1,後跟30個零。
在被操縱的價格於美東時間晚上8點51分上鏈後的幾秒鐘內,該錢包以幾乎一文不值的存款為抵押,借入了約663萬枚USDC和3450萬枚封裝HBAR。Bonzo以HBAR約0.07美元的參考價格,估計被提取的本金約為905萬美元。
這個虛假價格更新攜帶著一個完全由零組成的加密簽名。Supra的驗證器本應立即拒絕它,但由於合約檢查簽名方式存在缺陷,卻將其視為有效。
這使得攻擊者可以在未經Supra合法簽署者批准的情況下提交價格。簡而言之,攻擊者沒有破解Supra的密碼學或竊取簽名金鑰;相反,他們找到了一種方法,讓驗證器接受一個顯然無效的更新。
Bonzo表示,Supra已承認這個問題,並在Hedera主網上對受影響的驗證器合約部署了修復程式。Bonzo團隊寫道:「正是由於這個修復,以及隨之而來的檢查合約行為的能力,我們才能夠描述其機制。」
第二個錢包在錯誤價格有效期間借入了大約100萬美元,隨後聯繫了團隊,自稱是白帽駭客,並表示打算歸還資金。Bonzo將這筆金額從其主要損失數據中排除,否則總數將達到約1006萬美元。
鏈上調查員Specter在Bonzo確認漏洞來源之前,首先發現了從Hedera到以太坊的可疑資金流動。美東時間週五晚上9點36分,合法的預言機更新恢復了SAUCE的價格,Bonzo在五分鐘後暫停了其借貸池。
此次事件使加密貨幣漏洞利用事件頻發的一年更加嚴重。根據Immunefi的數據,2026年上半年,各項目因207起創紀錄的事件損失了約9.72億美元。這也符合更廣泛地轉向基礎設施故障、私鑰洩露和特權存取弱點的趨勢,這些問題發生在受影響應用程式的核心合約之外,這種動態在可疑的Gravity Bridge金鑰洩露和Kelp DAO的橋接驗證漏洞利用中也有所體現。
免責聲明:The Block是一個獨立的媒體機構,提供新聞、研究和數據。截至2023年11月,Foresight Ventures是The Block的主要投資者。Foresight Ventures投資於加密貨幣領域的其他公司。加密貨幣交易所Bitget是Foresight Ventures的主要有限合夥人。The Block繼續獨立運作,以提供關於加密貨幣行業的客觀、有影響力且及時的資訊。以下是我們目前的財務披露。
© 2026 The Block。版權所有。本文僅供參考。它不作為或不打算用作法律、稅務、投資、金融或其他建議。