Finst

Bonzo Lend perde 9,05 milhões de dólares após exploit de oracle na Hedera

O ataque explorou uma falha num contrato de oracle da Supra, o que também fez cair acentuadamente o TVL na Hedera. A Bonzo refere, para já, danos de 9,05 milhões de dólares, com empréstimos adicionais através de uma segunda carteira.

Bonzo Lend perde 9,05 milhões de dólares após exploit de oracle na Hedera

Pontos principais

  • A Bonzo Lend perdeu cerca de 9,05 milhões de dólares depois de um atacante ter explorado uma falha de verificação num contrato de oracle da Supra, de uma terceira parte, na Hedera.
  • O atacante manipulou o feed de preços, depositou 250 tokens SAUCE e depois pediu emprestados 6,63 milhões de USDC e 34,52 milhões de wrapped HBAR.
  • O valor total bloqueado na Hedera desceu para 25,7 milhões de dólares, quase 40% abaixo do valor registado 24 horas antes.

A Bonzo Lend, um protocolo descentralizado de empréstimos na Hedera, sofreu perdas de cerca de 9,05 milhões de dólares (7,9 milhões de euros) depois de um atacante ter explorado uma falha de verificação num contrato de oracle da Supra, de uma terceira parte. Ao manipular o feed de preços, o atacante conseguiu contrair um montante muito superior ao que o colateral subjacente justificava, um risco bem conhecido para protocolos DeFi que dependem de oracles externos.

Como o ataque funcionou

Segundo um relatório preliminar do incidente, o atacante começou por depositar 250 tokens SAUCE, que tinham pouco valor. Em seguida, uma atualização de preço manipulada inflacionou artificialmente o valor desses tokens em HBAR. Com base nessa valorização indevida, a conta pediu emprestados 6,63 milhões de USDC e 34,52 milhões de wrapped HBAR. Usando o preço do HBAR de 0,06998 dólares (0,061 euros) indicado pela Bonzo no relatório, esse montante equivalia a cerca de 9,05 milhões de dólares (7,9 milhões de euros).

O protocolo acrescentou que uma segunda carteira pediu ainda cerca de 1 milhão de dólares (0,9 milhões de euros) em ativos adicionais enquanto o preço anómalo permanecia ativo. Mais tarde, essa carteira contactou a Bonzo via Discord, apresentou-se como uma interveniente white-hat e afirmou querer devolver os fundos. A Bonzo excluiu esses ativos da estimativa principal de perdas, pelo que o total de capital emprestado durante o incidente ascendeu a cerca de 10,06 milhões de dólares (8,8 milhões de euros) antes da recuperação.

Pressão sobre o TVL da Hedera

O impacto não se limitou à Bonzo. Segundo a DeFiLlama, o valor total bloqueado na Hedera está agora em 25,7 milhões de dólares (22,5 milhões de euros), quase 40% abaixo do valor registado 24 horas antes. Numa rede em que a liquidez e a confiança nos protocolos de empréstimo estão fortemente ligadas, esta descida mostra a rapidez com que um incidente de oracle se repercute na atividade DeFi mais ampla. Isto enquadra-se numa série mais vasta de incidentes na rede, incluindo um exploit anterior na Hedera, no qual os danos já tinham ultrapassado os 5 milhões de dólares (4,4 milhões de euros).

O risco de oracle continua no centro

O ataque volta a sublinhar quão vulnerável a DeFi pode ser quando os feeds de preços de terceiros constituem um elo fraco. Incidentes anteriores, como o exploit de milhões de dólares da Mango Markets em 2022, já tinham mostrado que a manipulação de oracles pode causar danos significativos sem que o próprio protocolo seja diretamente hackeado. Para os leitores europeus de criptomoedas, isto é relevante porque mostra que a segurança não depende apenas de carteiras ou smart contracts, mas também da infraestrutura que transmite preços aos mercados de empréstimo.


Aviso: Este conteúdo é destinado apenas para fins informativos e não constitui aconselhamento financeiro, de investimento, jurídico ou fiscal. As informações fornecidas podem estar incompletas, imprecisas ou desatualizadas e não devem ser utilizadas como aconselhamento. Nenhuma informação neste website deve ser considerada uma recomendação para comprar, vender ou manter qualquer criptomoeda. Investir em criptoativos envolve risco de perdas.