
बॉन्जो लेंड, हेडेरा (HBAR) पर एक विकेन्द्रीकृत ऋण प्रोटोकॉल, शुक्रवार देर शाम ET को लगभग $9.05 मिलियन का शिकार हुआ, जब एक हमलावर ने तीसरे पक्ष के सुप्रा ओरेकल वेरीफायर में एक भेद्यता का फायदा उठाया और SAUCE टोकन के लिए एक कृत्रिम मूल्य प्रस्तुत किया, बॉन्जो द्वारा प्रकाशित एक प्रारंभिक घटना रिपोर्ट के अनुसार।
प्रोटोकॉल ने हमले के तुरंत बाद बॉन्जो लेंड को रोक दिया। इसका पॉइंट्स कार्यक्रम भी रोक दिया गया था, जबकि बॉन्जो के वॉल्ट, ब्रिज और स्टेकिंग उत्पाद प्रभावित नहीं हुए थे। हेडेरा ने X पर कहा कि यह घटना एक तीसरे पक्ष के ओरेकल वेरीफायर तक सीमित थी और इसमें नेटवर्क के मुख्य बुनियादी ढांचे में कोई खामी शामिल नहीं थी।
रिपोर्ट के अनुसार, हमलावर ने शुक्रवार को रात 8:40 बजे ET के आसपास संपार्श्विक के रूप में 250 SAUCE जमा किए, जिनकी कीमत कुछ डॉलर थी, और फिर सुप्रा के ऑन-डिमांड ओरेकल कॉन्ट्रैक्ट को एक मूल्य अपडेट प्रस्तुत किया, जिसने टोकन के मूल्य को लगभग 12 परिमाण के क्रम से बढ़ा-चढ़ाकर बताया। उस समय SAUCE 0.2 HBAR के करीब कारोबार कर रहा था; हेरफेर किए गए अपडेट में 1 के बाद 30 शून्य की संख्या थी।
हेरफेर किए गए मूल्य के शुक्रवार को रात 8:51 बजे ET पर ऑन-चेन पर उतरने के कुछ सेकंड के भीतर, वॉलेट ने लगभग बेकार जमा के खिलाफ लगभग 6.63 मिलियन USDC और 34.5 मिलियन रैप्ड HBAR उधार लिए। बॉन्जो ने HBAR के संदर्भ मूल्य लगभग $0.07 का उपयोग करके निकाले गए मूलधन का मूल्यांकन लगभग $9.05 मिलियन किया।
नकली मूल्य अपडेट में पूरी तरह से शून्य से बना एक क्रिप्टोग्राफिक हस्ताक्षर था। सुप्रा के वेरीफायर को इसे तुरंत अस्वीकार कर देना चाहिए था, लेकिन इसके बजाय उसने इसे वैध माना क्योंकि अनुबंध ने हस्ताक्षरों की जांच कैसे की, इसमें एक खामी थी।
इससे हमलावर को सुप्रा के वैध हस्ताक्षरकर्ताओं की अनुमति के बिना एक मूल्य प्रस्तुत करने की अनुमति मिली। सीधे शब्दों में कहें, तो हमलावर ने सुप्रा के क्रिप्टोग्राफी को क्रैक नहीं किया या एक हस्ताक्षर कुंजी नहीं चुराई; बल्कि, उन्हें वेरीफायर को एक स्पष्ट रूप से अमान्य अपडेट स्वीकार करने का एक तरीका मिला।
बॉन्जो ने कहा कि सुप्रा ने इस मुद्दे को स्वीकार किया और हेडेरा मेननेट पर प्रभावित वेरीफायर कॉन्ट्रैक्ट पर एक समाधान तैनात किया। बॉन्जो टीम ने लिखा, "यह उस समाधान के कारण है, और अनुबंध के व्यवहार का निरीक्षण करने की परिणामी क्षमता के कारण है, कि हम तंत्र का वर्णन करने में सक्षम हैं।"
एक दूसरे वॉलेट ने खराब कीमत के लाइव होने के दौरान लगभग $1 मिलियन उधार लिए, फिर टीम से संपर्क किया, खुद को एक व्हाइट-हैट प्रत्युत्तरदाता के रूप में पहचाना और कहा कि उसका इरादा धन वापस करने का है। बॉन्जो ने उस राशि को अपने शीर्षक आंकड़े से बाहर रखा, जो अन्यथा कुल लगभग $10.06 मिलियन होता।
ऑनचेन जांचकर्ता स्पेक्ट्र ने बॉन्जो द्वारा शोषण के स्रोत की पुष्टि करने से पहले हेडेरा से एथेरियम तक संदिग्ध धन आंदोलनों को सबसे पहले चिह्नित किया। वैध ओरेकल अपडेट ने शुक्रवार को रात 9:36 बजे ET पर SAUCE की कीमत बहाल की, और बॉन्जो ने पांच मिनट बाद अपने ऋण पूल को रोक दिया।
यह घटना क्रिप्टो शोषण के लिए एक भारी वर्ष को बढ़ाती है, जिसमें इम्यूनिफाइ के अनुसार, 2026 की पहली छमाही में रिकॉर्ड 207 घटनाओं में परियोजनाओं को लगभग $972 मिलियन का नुकसान हुआ है। यह बुनियादी ढांचे की विफलताओं, निजी-कुंजी समझौता और एक प्रभावित एप्लिकेशन के मुख्य अनुबंधों के बाहर विशेषाधिकार-पहुंच कमजोरियों की ओर एक व्यापक बदलाव में भी फिट बैठता है, एक गतिशीलता जो संदिग्ध ग्रेविटी ब्रिज कुंजी समझौता और केल्प DAO के ब्रिज-सत्यापन शोषण में देखी गई थी।
अस्वीकरण: द ब्लॉक एक स्वतंत्र मीडिया आउटलेट है जो समाचार, अनुसंधान और डेटा प्रदान करता है। नवंबर 2023 तक, फोरसाइट वेंचर्स द ब्लॉक का एक बहुमत निवेशक है। फोरसाइट वेंचर्स क्रिप्टो स्पेस में अन्य कंपनियों में निवेश करता है। क्रिप्टो एक्सचेंज बिटगेट फोरसाइट वेंचर्स के लिए एक एंकर एलपी है। द ब्लॉक क्रिप्टो उद्योग के बारे में वस्तुनिष्ठ, प्रभावशाली और समय पर जानकारी प्रदान करने के लिए स्वतंत्र रूप से संचालित होता रहता है। यहां हमारे वर्तमान वित्तीय प्रकटीकरण हैं।
© 2026 द ब्लॉक। सर्वाधिकार सुरक्षित। यह लेख केवल सूचनात्मक उद्देश्यों के लिए प्रदान किया गया है। इसे कानूनी, कर, निवेश, वित्तीय या अन्य सलाह के रूप में उपयोग करने के लिए पेश या इरादा नहीं है।