Лендинг на Hedera взломан на $9 млн: оракул принял цену с подписью из одних нулей
Bonzo Lend — крупнейший лендинг-протокол сети Hedera — потерял ~$9.05 млн через дыру не в своём коде, а в инфраструктуре оракула Supra. Механика анекдотична: атакующий внёс залогом 250 токенов SAUCE стоимостью пару долларов, затем отправил в on-demand оракул поддельный прайс-апдейт, завысив цену токена на 12 порядков (реальная цена ~0.2 HBAR, поданная — единица с 30 нулями). Через 8 секунд под этот «залог» было занято 6.63 млн USDC и 34.5 млн wHBAR.
Самое неловкое — почему подделка прошла: криптографическая подпись апдейта состояла из одних нулей. Верификатор Supra обязан был отклонить её мгновенно, но из-за бага проверки посчитал валидной — нулевая точка подписи и нулевой публичный ключ дали «сходящуюся» проверку. Контракты самого Bonzo отработали ровно как задуманы: им дали цену — они посчитали займ.
Дальше классика: ~$5.25 млн утекло с Hedera в Ethereum через LayerZero, WBTC переварен в ETH; стартовый 1 ETH атакующий получил из Tornado Cash. Отдельный курьёз: второй кошелёк успел занять ещё ~$1 млн по фейковой цене, но сам связался с командой, назвался вайтхетом и обещал вернуть. Supra выкатила фикс, лендинг-пул на паузе, TVL Bonzo рухнул на 77%, всей Hedera — почти на 40%, HBAR −4.7%.
Счёт полугодия по индустрии: ~$972 млн потерь в 207 инцидентах (Immunefi) — рекорд по числу атак, и растущая доля приходится не на смарт-контракты жертв, а на зависимости: оракулы, мосты, ключи. Урок недели тот же, что и в истории LayerZero→CCIP: протокол силён ровно настолько, насколько силён самый небрежный из его поставщиков.
Источник:
https://www.theblock.co/post/407960/hedera-lending-protocol-bonzo-lend-hit-for-9-million-after-supra-verifier-accepts-manipulated-price-update
————————————————————
BredoStrategy Vault
Hyperliquid рефка
BredoStrategySubs
Post #1815
1.97K
- 👍 15