Ansvarsfraskrivelse: Indholdet på NPinvestor er alene til generel information og udgør ikke finansiel, skattemæssig eller juridisk rådgivning. Dele af indholdet er udarbejdet med AI-værktøjer og kan indeholde fejl — søg professionel rådgivning ved behov. Investering indebærer risiko for tab, og historisk afkast er ingen garanti for fremtidigt afkast. NPinvestor anvender affiliate-links og kan modtage provision, når du går videre til vores partnere; det påvirker ikke din pris. Lån forudsætter, at du er fyldt 18 år, og vores partnere kreditvurderer altid ansøgere (bl.a. via RKI). Læs altid de fulde vilkår og betingelser hos den enkelte udbyder, før du investerer eller optager lån.
Låneprotokollen Bonzo Lend på Hedera-netværket er blevet udnyttet for omkring 9 millioner dollar, efter at en angriber fandt en sårbarhed i en tredjeparts prisoracle fra selskabet Supra. Det fremgår af oplysninger fra The Block og CoinDesk.
Ifølge CoinDesk mistede Bonzo Lend cirka 77 procent af den værdi, der var låst i protokollen (TVL), som følge af angrebet. Det illustrerer, hvor sårbare selv mellemstore DeFi-protokoller kan være over for fejl i den underliggende prisdata-infrastruktur, som mange lånesystemer er afhængige af.
Sådan foregik angrebet
Angriberen udnyttede en fejl i verifikationsmekanismen i Supras onchain oracle-kontrakt. Ifølge Cointelegraph gjorde fejlen det muligt kunstigt at opblæse værdien af tokenet SAUCE, som blev brugt som sikkerhedsstillelse i protokollen.
Ved at manipulere den registrerede pris på SAUCE kunne angriberen låne langt mere, end sikkerhedsstillelsen reelt var værd, og på den måde trække omkring 9 millioner dollar ud af Bonzo Lends likviditetspuljer. Ifølge The Block accepterede protokollens verifikator den manipulerede prisopdatering uden at fange uregelmæssigheden.
En anden wallet lovede at returnere pengene
Ud over hovedangrebet identificerede The Block en anden wallet, der ligeledes udnyttede sårbarheden og lånte omkring 1 million dollar. I modsætning til den primære angriber gav denne wallet-ejer sig selv til kende som en såkaldt white hat hacker – en person, der udnytter sikkerhedshuller for at demonstrere dem, uden hensigt om at beholde midlerne.
Ifølge The Block meddelte denne wallet-ejer, at de lånte midler ville blive tilbageført til protokollen. Det er endnu uklart, om og hvornår en tilsvarende afklaring kommer fra bagmanden bag det langt større hovedangreb på cirka 9 millioner dollar.
Endnu et tilbageslag for DeFi-sikkerheden
Episoden føjer sig til en lang række af oracle-relaterede sikkerhedsbrud i DeFi-sektoren, hvor angribere gentagne gange har udnyttet svagheder i den infrastruktur, der leverer prisdata til låne- og handelsprotokoller. For Hedera-netværket, som ellers har markedsført sig på virksomhedsrettet stabilitet og sikkerhed, er sagen en ubelejlig påmindelse om, at også mindre, tilknyttede protokoller kan udgøre en risiko for hele økosystemet.
For danske kryptoinvestorer understreger sagen en central pointe: Selv når man investerer i eller anvender protokoller bygget på anerkendte blockchains, hæfter man reelt for den svageste komponent i kæden – i dette tilfælde en tredjeparts oracle-tjeneste. Hændelsen kan lægge et yderligere pres på HBAR og andre Hedera-relaterede tokens, i takt med at markedet vurderer de sikkerhedsmæssige konsekvenser.
Læs også: Låneprotokol på Hedera tømt for 9 mio. dollar i oracle-udnyttelse
Kilder: Theblock, CoinDesk, Cointelegraph



