El protocolo DeFi Bonzo Lend, implementado en el ecosistema Hedera, fue víctima de un ataque dirigido en el que el atacante extrajo activos por valor de aproximadamente 9 millones de dólares. La causa clave del incidente fue el compromiso del proveedor externo de oráculos de precios Supra, y no una vulnerabilidad en los contratos inteligentes del propio protocolo.

¿Cómo se llevó a cabo el ataque?

Según el análisis realizado por el equipo de desarrolladores de Bonzo Finance, el atacante actuó siguiendo el esquema clásico de manipulación del oráculo. Depositó como garantía solo 250 tokens SAUCE. Luego, aprovechando una vulnerabilidad en el sistema de verificación de precios de Supra, el hacker transmitió al oráculo un precio falso del activo, inflándolo artificialmente aproximadamente un billón de veces. Esto le permitió tomar prestados casi 6,6 millones de USDC y 34,5 millones de wHBAR con una garantía real prácticamente nula.

Tras la detección del ataque, el funcionamiento del servicio de crédito Bonzo Lend, así como el programa de acumulación de puntos, se suspendieron de inmediato. Los desarrolladores declararon que están colaborando activamente con los socios del ecosistema Hedera para analizar el incidente y preparar un plan para la recuperación de los fondos.

Reacción de la comunidad y "hacker blanco"

Es notable que una de las direcciones involucradas en la extracción de aproximadamente 1 millón de dólares en el momento del cambio anómalo del precio de SAUCE se identificó como un "hacker blanco". Este participante comunicó su intención de devolver los fondos, lo que podría reducir parcialmente el daño total.

Este caso subraya una vez más la importancia crítica de la seguridad de los oráculos para DeFi. Incluso con contratos inteligentes impecables, una vulnerabilidad en una única fuente de datos externa puede provocar pérdidas catastróficas. Los problemas de verificación de precios en Supra son una señal de alerta grave para todo el ecosistema Hedera y el mercado en general. En la primera mitad de este año, según Immunefi, los proyectos cripto perdieron alrededor de 972 millones de dólares como resultado de 207 incidentes, y este ataque solo se suma a esta alarmante estadística.