• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Oracle漏洞利用致Hedera上Bonzo Lend损失900万美元

2026-07-12 00:48:10
收藏

Bonzo Lend 在 Hedera 上遭遇预言机攻击,损失约 900 万美元

基于 Hedera 网络的借贷协议 Bonzo Lend 表示,因攻击者操控了系统中一种低价值抵押代币的价格,导致其遭受约 900 万美元的损失。据报道,此次攻击通过一笔小额存款,让攻击者得以借出远超抵押品实际价值的资金,从而抽干了借贷池的流动性。

在 Bonzo 网站上周六发布的一份初步事故报告中,该协议描述了一起由预言机引发的故障:攻击者提交了一份精心构造的 SAUCE 抵押品价格更新,将其报告价值拉高了大约 12 个数量级。凭借这一被虚增的估值,攻击者随后借出了 663 万枚 USDC 和 3450 万枚 wrapped HBAR。

核心要点

Bonzo Lend 估计此次事件的经济影响约为 900 万美元,起因是抵押品定价被操纵。该协议将根本原因归咎于 Supra 的链上预言机验证器接受了一份带有零签名的价格更新。一笔仅 250 枚 SAUCE 的初始小额存款,在预言机报告的 SAUCE 价格被虚增后,就足以借出数百万美元的资产。Bonzo 表示,此次事件并非 Bonzo Lend 智能合约或 Hedera 底层网络的缺陷,而是上游预言机验证环节的问题。

此次攻击效仿了今年早些时候发生在 Stellar 网络上的一起类似抵押品价格操纵事件,凸显了一种反复出现的 DeFi 风险模式。

虚假价格如何成为“真实”抵押品

Bonzo 的事故报告描述了攻击者如何利用借贷平台将预言机价格转化为借贷能力的流程。据 Bonzo 称,攻击者首先存入 250 枚 SAUCE,该协议指出,在正常定价下,这仅值几美元。关键步骤在于,攻击者通过协议集成的预言机机制,提交了一份价格更新,将 SAUCE 的价值大幅拉高——约 12 个数量级。一旦这个被操纵的价格被接受,协议的抵押品估值逻辑就会反映这个虚增的数字,使攻击者的账户能够借出与最初提供的抵押品不成比例的贷款。

Bonzo 表示,由此产生的借贷活动包括 663 万枚 USDC 和 3450 万枚 wrapped HBAR。这一事件凸显了一种常见的 DeFi 失效模式:当预言机向借贷系统输入被操纵的价格时,协议虽然“按设计运行”,却仍然导致了灾难性的资金流失。

Bonzo 指出的预言机验证器故障

Bonzo 并未指责借贷逻辑本身,而是将事件定性为预言机验证问题。该协议表示,问题源于 Supra 的链上预言机验证器存在缺陷——据 Bonzo 称,该验证器接受了一个被操纵的 SAUCE 价格,尽管该价格更新带有零签名。Bonzo 还表示,Supra 已承认了这一问题并部署了修复程序。同时,Bonzo 强调,此次事件并非 Bonzo Lend 合约或 Hedera 核心网络的漏洞。

对于用户和集成方来说,这一区别很重要:它将注意力转向了预言机基础设施的可靠性和安全性假设,以及借贷协议期望其价格源所提供的保证。即使应用层代码是正确的,如果预言机层未能通过签名验证(或以其他方式未能强制执行数据完整性),也可能破坏整个风险模型。

为何抵押品价格操纵攻击在 DeFi 中屡禁不止

Bonzo 事件发生之际,正值 2026 年 DeFi 安全持续面临压力。此前有报道指出,第二季度成为有记录以来被攻击次数最多的季度,发生了 83 起攻击事件,被盗金额约 7.55 亿美元,其中跨链桥攻击占 3.51 亿美元。同一报道强调,管理员权限被攻破和虚假代币价格操纵,合计占季度损失的 37%。

除了骇人听闻的数字,用户信任似乎是一个核心变量。另有报道称,DeFi 总锁仓价值(TVL)从 1 月份的约 1150 亿美元下降至 2026 年 6 月的 700 亿美元以上,降幅达 39%。此外,同一报道中引用的 CryptoRank 数据表明,同期发生了 121 起黑客攻击,损失约 9.42 亿美元,这表明反复出现的安全事件可能加剧了资本外流。

Bonzo 事件与这一更广泛的模式相符:篡改价格输入的攻击往往能绕过“传统”防御,因为它们利用的是系统的经济规则,而非直接破坏核心合约。当借贷市场依赖于准确的抵押品估值时,预言机层就成了一个高价值目标——一次单一的数据完整性检查失败,就足以在没有清算限制的情况下触发类似清算的借贷机制。

今年早些时候 Stellar 网络上的类似操作

Bonzo 的报告也呼应了 2026 年初发生在 Stellar 网络上的一起类似攻击。今年 2 月,攻击者在操纵了用于评估 USTRY 抵押品的价格路径后,从一个由 YieldBlox DAO 管理的借贷池中盗走了约 1000 万美元。这种操纵使得借款金额超出了抵押品的真实价值。

虽然这两起事件发生在不同的生态系统,但底层机制是一致的:攻击者聚焦于抵押品价格的计算和信任方式,然后利用这些扭曲的估值来提取流动性。综合来看,这些案例强化了一个观点:“抵押品定价的完整性”并非一个边缘风险——它是借贷和抵押借款系统中最可重复利用的漏洞之一。

这种重复性也向开发者提出了一个实际问题:他们需要从预言机提供商那里获得什么样的保证?当价格完整性被破坏时,他们又有什么样的监控或回退策略?Bonzo 的叙述将签名验证视为一项关键的安全保障——并隐含地指出了需要强大的执行机制,这种机制不能被格式错误或未经授权的更新所绕过。

对于 DeFi 用户和协议运营者来说,下一个需要关注的问题是:在此类事件之后,预言机提供商和集成方如何验证修复措施——尤其是在无效签名等边缘情况下,他们是否会加强验证器的行为——以及借贷市场是否会因预言机层故障而调整风险参数。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%