
Bonzo Lend, sebuah protokol pinjaman terdesentralisasi di Hedera (HBAR), mengalami kerugian sekitar $9,05 juta pada Jumat malam ET setelah seorang penyerang mengeksploitasi kerentanan pada verifikator oracle Supra pihak ketiga dan mengirimkan harga buatan untuk token SAUCE, menurut laporan insiden awal yang diterbitkan oleh Bonzo.
Protokol tersebut menghentikan Bonzo Lend tak lama setelah serangan. Program poinnya juga dihentikan, sementara vault, bridge, dan produk staking Bonzo tidak terpengaruh. Hedera menyatakan di X bahwa insiden tersebut terbatas pada verifikator oracle pihak ketiga dan tidak melibatkan cacat pada infrastruktur inti jaringan.
Penyerang menyetor 250 SAUCE, senilai beberapa dolar, sebagai jaminan sekitar pukul 8:40 malam ET pada hari Jumat, kemudian mengirimkan pembaruan harga ke kontrak oracle on-demand Supra yang membesar-besarkan nilai token tersebut sekitar 12 kali lipat, menurut laporan. SAUCE diperdagangkan mendekati 0,2 HBAR saat itu; pembaruan yang dimanipulasi membawa angka 1 diikuti oleh 30 nol.
Dalam hitungan detik setelah harga yang dimanipulasi masuk ke on-chain pada pukul 8:51 malam ET, dompet tersebut meminjam sekitar 6,63 juta USDC dan 34,5 juta wrapped HBAR dengan jaminan yang hampir tidak bernilai. Bonzo menilai pokok yang diekstraksi sekitar $9,05 juta menggunakan harga referensi HBAR sekitar $0,07.
Pembaruan harga palsu tersebut membawa tanda tangan kriptografi yang seluruhnya terdiri dari nol. Verifikator Supra seharusnya menolaknya segera, tetapi malah menganggapnya valid karena adanya cacat dalam cara kontrak memeriksa tanda tangan.
Hal itu memungkinkan penyerang untuk mengirimkan harga tanpa persetujuan dari penanda tangan sah Supra. Sederhananya, penyerang tidak memecahkan kriptografi Supra atau mencuri kunci penandatanganan; melainkan, mereka menemukan cara untuk membuat verifikator menerima pembaruan yang jelas tidak valid.
Bonzo mengatakan Supra mengakui masalah tersebut dan menerapkan perbaikan pada kontrak verifikator yang terpengaruh di mainnet Hedera. "Berkat perbaikan itu, dan kemampuan untuk memeriksa perilaku kontrak yang dihasilkan, kami dapat menjelaskan mekanisme ini," tulis tim Bonzo.
Dompet kedua meminjam sekitar $1 juta saat harga buruk tersebut aktif, kemudian menghubungi tim, mengidentifikasi dirinya sebagai penanggap white-hat dan mengatakan berniat mengembalikan dana tersebut. Bonzo mengecualikan jumlah tersebut dari angka utama kerugian, yang jika tidak akan berjumlah sekitar $10,06 juta.
Penyelidik on-chain Specter pertama kali menandai pergerakan dana mencurigakan dari Hedera ke Ethereum sebelum Bonzo mengonfirmasi sumber eksploitasi. Pembaruan oracle yang sah mengembalikan harga SAUCE pada pukul 9:36 malam ET hari Jumat, dan Bonzo menghentikan kumpulan pinjamannya lima menit kemudian.
Insiden ini memperpanjang tahun yang berat untuk eksploitasi kripto, dengan proyek-proyek kehilangan sekitar $972 juta di 207 insiden rekor pada paruh pertama tahun 2026, menurut Immunefi. Ini juga sesuai dengan pergeseran yang lebih luas menuju kegagalan infrastruktur, kompromi kunci privat (private-key), dan kelemahan akses istimewa di luar kontrak inti aplikasi yang terpengaruh, sebuah dinamika yang terlihat dalam dugaan kompromi kunci Gravity Bridge dan eksploitasi verifikasi bridge Kelp DAO.
Disclaimer: The Block adalah outlet media independen yang menyajikan berita, riset, dan data. Per November 2023, Foresight Ventures adalah investor mayoritas The Block. Foresight Ventures berinvestasi di perusahaan lain di ruang kripto. Bursa kripto Bitget adalah LP utama untuk Foresight Ventures. The Block terus beroperasi secara independen untuk menyajikan informasi yang objektif, berdampak, dan tepat waktu tentang industri kripto. Berikut adalah pengungkapan keuangan kami saat ini.
© 2026 The Block. Hak Cipta Dilindungi Undang-Undang. Artikel ini disediakan hanya untuk tujuan informasi. Ini tidak ditawarkan atau dimaksudkan untuk digunakan sebagai nasihat hukum, pajak, investasi, keuangan, atau nasihat lainnya.