
Protocolul de lending bazat pe Hedera, Bonzo Lend, a pierdut aproximativ 9,05 milioane de dolari după ce un atacator a manipulat prețul SAUCE folosit ca garanție. Bonzo Finance Labs a declarat că incidentul a început pe 11 iulie 2026, când un portofel a trimis un preț fals al SAUCE către un contract oracol terț Supra. Atacatorul a depus 250 de SAUCE, în valoare de doar câțiva dolari, înainte ca feed-ul să trateze token-urile ca fiind extrem de valoroase.
La opt secunde după ce prețul fals a ajuns în rețea, portofelul a împrumutat 6,63 milioane USDC și peste 34,5 milioane HBAR încapsulat (wrapped HBAR). Bonzo a descris pierderea principală ca fiind „aproximativ 9,05 milioane de dolari”. Protocolul a întrerupt Bonzo Lend la 01:41 UTC și a oprit Bonzo Points mai târziu în aceeași dimineață. Bonzo Vaults, Bonzo Bridge și staking-ul unilateral BONZO au continuat să funcționeze.
Raportul de incident al Bonzo a urmărit evenimentul până la procesul de verificare a semnăturii al Supra. Actualizarea a purtat o semnătură zeroizată în loc de o semnătură validă din partea comitetului oracol al Supra. Bonzo a declarat că verificatorul nu a reușit să respingă intrările cu valoare zero înainte de a le trimite către contractul de sistem de împerechere al Hedera.
Verificarea împerecherii a returnat valoarea adevărată deoarece ambele valori reprezentau punctul de identitate matematică. Contractul Supra a tratat apoi acest rezultat ca dovadă a unei semnături de comitet valide. Bonzo a declarat că „nicio semnătură oracol validă nu a fost falsificată” și că prețul real de piață al SAUCE nu a crescut. Supra a implementat de atunci o remediere pentru contractul de verificare afectat pe rețeaua principală Hedera, conform raportului.
Bonzo a declarat că contractele sale de lending au citit valoarea manipulată din feed-ul oracol aprobat și au calculat puterea de împrumut din acele date. Echipa a declarat că pool-ul de lending a acționat conform designului după ce a primit intrarea falsă. Raportul său a exclus o eroare de contract Bonzo, un atac de tip flash-loan și manipularea normală a pieței.
Un al doilea cont a împrumutat aproximativ 1 milion de dolari în timp ce prețul anormal a rămas activ. Acel portofel a contactat ulterior echipa și s-a descris ca fiind un respondent white-hat. A declarat că intenționează să returneze activele. Bonzo a exclus această sumă din cifra sa de pierdere de 9,05 milioane de dolari, deoarece discuțiile de recuperare rămân active. Raportul publicat nu confirmase returnarea.
Înainte ca Bonzo să-și publice constatările, crypto.news a raportat că cercetătorii în securitate urmăriseră transferuri de peste 5,8 milioane de dolari de la Hedera la Ethereum. Cercetătorii au declarat că portofelul a transferat active prin LayerZero și a convertit o parte din dețineri din Bitcoin încapsulat (wrapped Bitcoin) în Ether. HBAR a scăzut cu peste 2% pe măsură ce transferurile au continuat.
Documentația oracolului Bonzo listează feed-uri Supra pentru SAUCE, HBARX, XSAUCE, DOVU, PACK, KARATE, STEAM și HST în raport cu HBAR încapsulat (wrapped HBAR). Incidentul a afectat perechea SAUCE. Bonzo a declarat că o publicare legitimă a restabilit prețul la aproximativ 0,1964 HBAR la 01:36 UTC, cu cinci minute înainte de întreruperea pool-ului de lending.
Raportul ulterior al Bonzo a ridicat principalul confirmat luat de atacatorul principal la aproximativ 9,05 milioane de dolari. O postare Wu Blockchain a distribuit, de asemenea, constatările protocolului. Bonzo Lend rămâne întrerupt în timp ce Bonzo Finance Labs și Bonzo Finance Foundation lucrează cu partenerii la recuperarea activelor, reparații și planuri de retragere pentru furnizorii de lichiditate. Echipa nu a stabilit o dată pentru redeschiderea pool-ului de lending.