El protocolo DeFi Bonzo Lend, que opera en el ecosistema Hedera, fue víctima de un sofisticado ataque que provocó pérdidas de aproximadamente $9 millones. El atacante aprovechó una vulnerabilidad en un oráculo de precios de terceros, lo que le permitió manipular los datos del mercado y retirar liquidez.
Según el análisis realizado, el atacante depositó como garantía solo 250 tokens SAUCE. Posteriormente, transmitió al oráculo un precio falso del activo, inflándolo aproximadamente un billón de veces. Esta burda manipulación permitió al atacante tomar prestados alrededor de 6,6 millones de USDC y 34,5 millones de wHBAR con una garantía prácticamente nula. Este es un ejemplo clásico de ataque a un oráculo, donde la confianza en una fuente de datos externa se convierte en un punto de fallo.
El equipo de Bonzo Finance suspendió de inmediato la operación del servicio de crédito y el programa de acumulación de puntos. Los desarrolladores enfatizan que el incidente está relacionado con un error en el sistema de verificación de precios del proveedor de oráculos Supra, y no con vulnerabilidades en los contratos inteligentes del protocolo. Este es un matiz importante que señala la necesidad de una verificación más exhaustiva de las integraciones de terceros.
Actualmente, se está colaborando con socios del ecosistema Hedera para analizar el incidente y preparar un plan de recuperación de activos. Es interesante que una de las direcciones involucradas en la retirada de aproximadamente $1 millón durante la "ventana" de precio anómalo de SAUCE se identificó como un "hacker ético" y expresó su intención de devolver los fondos. Esto podría mitigar las consecuencias, pero no elimina los riesgos sistémicos.
Según Immunefi, en la primera mitad de 2026, los proyectos cripto perdieron alrededor de $972 millones como resultado de 207 incidentes. El ataque a Bonzo Lend es otro recordatorio de que, incluso con una arquitectura sólida de contratos inteligentes, la dependencia de oráculos externos sigue siendo un vector de amenaza crítico.
Mi conclusión experta: Este caso subraya la necesidad de utilizar sistemas de oráculos descentralizados y de múltiples niveles, así como de implementar mecanismos de protección contra la manipulación de precios, como retrasos en la actualización de datos o límites en los préstamos. Sin esto, este tipo de ataques se repetirán, socavando la confianza en DeFi.