
Hedera-आधारित ऋण देने वाले प्रोटोकॉल Bonzo Lend को लगभग $9.05 मिलियन का नुकसान हुआ जब एक हमलावर ने SAUCE की कीमत में हेरफेर किया, जिसका उपयोग संपार्श्विक के रूप में किया जाता था। Bonzo Finance Labs ने बताया कि यह घटना 11 जुलाई, 2026 को तब शुरू हुई जब एक वॉलेट ने एक तीसरे पक्ष के सुप्रा ओरेकल कॉन्ट्रैक्ट को SAUCE की गलत कीमत जमा की। हमलावर ने 250 SAUCE जमा किए, जिनकी कीमत केवल कुछ डॉलर थी, इससे पहले कि फ़ीड ने टोकन को अत्यधिक मूल्यवान माना।
गलत कीमत नेटवर्क तक पहुंचने के आठ सेकंड बाद, वॉलेट ने 6.63 मिलियन USDC और 34.5 मिलियन से अधिक रैप्ड HBAR उधार लिए। Bonzo ने कुल नुकसान को "लगभग $9.05 मिलियन" बताया। प्रोटोकॉल ने Bonzo Lend को 01:41 UTC पर रोक दिया और उसी दिन सुबह Bonzo पॉइंट्स को बंद कर दिया। Bonzo Vaults, Bonzo Bridge, और सिंगल-साइडेड BONZO स्टेकिंग कार्य करना जारी रखा।
Bonzo की घटना रिपोर्ट ने घटना का पता सुप्रा की हस्ताक्षर सत्यापन प्रक्रिया से लगाया। अपडेट में सुप्रा की ओरेकल समिति से वैध हस्ताक्षर के बजाय एक शून्य हस्ताक्षर था। Bonzo ने कहा कि वेरिफायर Hedera के पेयरिंग सिस्टम कॉन्ट्रैक्ट पर भेजने से पहले शून्य-मूल्य इनपुट को अस्वीकार करने में विफल रहा।
पेयरिंग चेक सही निकला क्योंकि दोनों मान गणितीय पहचान बिंदु का प्रतिनिधित्व करते थे। इसके बाद सुप्रा के कॉन्ट्रैक्ट ने उस परिणाम को वैध समिति हस्ताक्षर के प्रमाण के रूप में माना। Bonzo ने कहा कि "कोई वैध ओरेकल हस्ताक्षर जाली नहीं किया गया था" और SAUCE की वास्तविक बाजार कीमत नहीं बढ़ी। रिपोर्ट के अनुसार, सुप्रा ने तब से हेडेरा मेननेट पर प्रभावित वेरिफायर कॉन्ट्रैक्ट में एक सुधार लागू किया है।
Bonzo ने कहा कि उसके ऋण देने वाले कॉन्ट्रैक्ट ने अनुमोदित ओरेकल फ़ीड से हेरफेर किए गए मूल्य को पढ़ा और उस डेटा से उधार लेने की शक्ति की गणना की। टीम ने कहा कि गलत इनपुट प्राप्त होने के बाद ऋण देने वाला पूल डिज़ाइन के अनुसार काम कर रहा था। उसकी रिपोर्ट ने Bonzo कॉन्ट्रैक्ट बग, फ्लैश-लोन अटैक और सामान्य बाजार हेरफेर को खारिज कर दिया।
एक दूसरे खाते ने लगभग $1 मिलियन उधार लिए जब असामान्य कीमत सक्रिय रही। उस वॉलेट ने बाद में टीम से संपर्क किया और खुद को एक व्हाइट-हैट प्रत्युत्तरकर्ता बताया। उसने कहा कि वह संपत्तियों को वापस करने की योजना बना रहा है। Bonzo ने इस राशि को अपने $9.05 मिलियन के नुकसान के आंकड़े से बाहर रखा क्योंकि रिकवरी वार्ता अभी भी सक्रिय है। प्रकाशित रिपोर्ट ने वापसी की पुष्टि नहीं की थी।
Bonzo द्वारा अपने निष्कर्ष जारी करने से पहले, crypto.news ने बताया कि सुरक्षा शोधकर्ताओं ने Hedera से Ethereum में $5.8 मिलियन से अधिक के स्थानान्तरण को ट्रैक किया था। शोधकर्ताओं ने कहा कि वॉलेट ने LayerZero के माध्यम से संपत्तियों को ब्रिज किया और होल्डिंग्स के एक हिस्से को रैप्ड बिटकॉइन से ईथर में परिवर्तित किया। स्थानान्तरण जारी रहने पर HBAR 2% से अधिक गिर गया।
Bonzo के ओरेकल दस्तावेज़ में SAUCE, HBARX, XSAUCE, DOVU, PACK, KARATE, STEAM, और HST के लिए रैप्ड HBAR के मुकाबले सुप्रा फ़ीड सूचीबद्ध हैं। इस घटना ने SAUCE जोड़ी को प्रभावित किया। Bonzo ने कहा कि वैध प्रकाशन ने उस कीमत को 01:36 UTC पर लगभग 0.1964 HBAR पर बहाल कर दिया, जो ऋण देने वाले पूल के रुकने से पांच मिनट पहले था।
बाद की Bonzo रिपोर्ट ने मुख्य हमलावर द्वारा ली गई पुष्टि की गई मूल राशि को लगभग $9.05 मिलियन तक बढ़ा दिया। वू ब्लॉकचेन पोस्ट ने भी प्रोटोकॉल के निष्कर्षों को साझा किया। Bonzo Lend रुका हुआ है जबकि Bonzo Finance Labs और Bonzo Finance Foundation संपत्ति रिकवरी, मरम्मत और तरलता प्रदाताओं के लिए निकासी योजनाओं पर भागीदारों के साथ काम कर रहे हैं। टीम ने ऋण देने वाले पूल को फिर से खोलने की कोई तारीख तय नहीं की है।