En el ecosistema de Hedera se ha producido otro doloroso incidente que demuestra claramente lo vulnerables que son los protocolos DeFi ante ataques a los oráculos de precios. El protocolo Bonzo Lend fue víctima de un atacante que logró retirar activos por valor de aproximadamente 9 millones de dólares. La causa clave del hackeo fue la compromisión del proveedor externo de datos oraculares — Supra.

Mecánica del ataque: inflación del precio en billones de veces

Según mi análisis del informe del equipo de Bonzo Finance, el atacante actuó con elegancia y audacia. Depositó como garantía solo 250 tokens SAUCE. Luego, aprovechando una vulnerabilidad en el sistema de verificación de precios del oráculo Supra, el atacante transmitió al protocolo un precio falso del activo, inflándolo aproximadamente un billón de veces. Esta manipulación le permitió tomar prestados alrededor de 6,6 millones de USDC y 34,5 millones de wHBAR con una garantía real prácticamente nula.

Reacción del equipo y «hacker blanco»

Tras detectar el ataque, los desarrolladores de Bonzo Lend suspendieron de inmediato el servicio de préstamos y el programa de acumulación de puntos. Destacaron que el incidente está relacionado con un error en la verificación de datos por parte de Supra, y no con fallos en los contratos inteligentes propios del protocolo. Actualmente, el equipo colabora con socios del ecosistema Hedera para analizar la situación y elaborar un plan de recuperación de activos.

Es notable que una de las direcciones involucradas en la retirada de aproximadamente 1 millón de dólares durante la «ventana» de precio anómalo se identificó como un «hacker blanco» y declaró su intención de devolver los fondos. Esto añade intriga al proceso de investigación.

Contexto: pérdidas de la industria cripto en 2026

Este incidente es solo uno más en una serie de ataques a proyectos cripto. Según Immunefi, en la primera mitad de 2026, la industria cripto perdió alrededor de 972 millones de dólares como resultado de 207 incidentes. Los ataques a oráculos siguen siendo uno de los vectores más peligrosos, ya que socavan la confianza en la infraestructura básica de DeFi.

Opinión del experto: Este hackeo es un ejemplo clásico de cómo un solo elemento débil en la cadena de suministro de datos puede derrumbar todo un protocolo. Los proyectos no solo deben confiar en oráculos externos, sino también implementar mecanismos de redundancia, verificación de precios en múltiples fuentes y, lo que es crítico, límites «estrictos» al cambio máximo de precio por bloque. Sin estas protecciones, el sector DeFi seguirá perdiendo millones en manipulaciones similares.