Ataque al protocolo DeFi Bonzo Lend: pérdida de $9 millones debido a manipulación del oráculo
El ecosistema de Hedera se ha enfrentado a un grave incidente de seguridad: el protocolo DeFi Bonzo Lend sufrió un ataque, como resultado del cual un atacante robó activos por valor de aproximadamente 9 millones de dólares. La causa clave del hackeo fue la compromisión del oráculo de precios externo Supra, y no una vulnerabilidad en los contratos inteligentes del propio protocolo.
Según el análisis detallado del equipo de Bonzo Finance, el atacante utilizó un esquema sofisticado. Se depositaron como garantía solo 250 tokens SAUCE. Luego, el hacker transmitió al oráculo un precio falso de este activo, inflándolo artificialmente aproximadamente un billón de veces. Esto le permitió tomar prestados alrededor de 6,6 millones de USDC y 34,5 millones de wHBAR con una garantía prácticamente nula. En esencia, la manipulación del feed de precios permitió eludir los mecanismos de evaluación de garantías y retirar la liquidez del pool.
Tras detectar el ataque, el equipo de Bonzo Lend suspendió inmediatamente el funcionamiento del servicio de crédito y el programa de acumulación de puntos. Los desarrolladores enfatizaron que el incidente está relacionado precisamente con un error en el sistema de verificación de precios del proveedor de oráculos Supra, y no con errores en el código del propio protocolo. Se está colaborando activamente con los socios del ecosistema Hedera para analizar el incidente y preparar un plan de recuperación de fondos.
Cabe destacar que una de las direcciones que participó en la retirada de aproximadamente 1 millón de dólares en el momento del precio anómalo de SAUCE se identificó como un "hacker de sombrero blanco" y declaró su intención de devolver los fondos. Esto da esperanzas de una compensación parcial del daño, aunque el destino de los 8 millones de dólares restantes sigue siendo incierto.
Comentario de expertos: Este incidente es un recordatorio más del papel crítico de los oráculos en DeFi. Incluso los contratos inteligentes más seguros son inútiles si la fuente de datos externa (en este caso, el feed de precios) puede ser comprometida. El ataque a Bonzo Lend demuestra que los proyectos deben implementar sistemas de verificación de precios de múltiples niveles y utilizar oráculos descentralizados con mecanismos de protección contra manipulaciones. De lo contrario, seguiremos viendo escenarios similares, donde los daños por ataques en el primer semestre ya superaron los 972 millones de dólares.