آموزشیاخبار

هک ۹ میلیون دلاری Bonzo Lend؛ دستکاری قیمت وثیقه چطور پروتکل را خالی کرد؟

پروتکل وام‌دهی Bonzo Lend روی شبکه Hedera با حمله‌ای حدود ۹ میلیون دلاری روبه‌رو شد؛ حمله‌ای که نه با شکستن رمزنگاری شبکه، بلکه با پذیرش یک قیمت ساختگی برای وثیقه انجام شد.

مهاجم مقدار کمی توکن SAUCE را وارد پروتکل کرد، اما با سوءاستفاده از نقص تأییدکننده اوراکل Supra، قیمت این دارایی را به‌شدت بالاتر از ارزش واقعی نشان داد. پروتکل هم بر اساس همان قیمت غلط، اجازه داد میلیون‌ها دلار USDC و HBAR قرض گرفته شود.

خلاصه ساده 👀
یک verifier معیوب، امضای نامعتبر را قبول کرد. قیمت جعلی وارد سیستم شد و وثیقه چنددلاری، میلیون‌ها دلار ارزش‌گذاری شد.

ماجرای هک Bonzo Lend چه بود؟

مهاجم حدود ۲۵۰ توکن SAUCE را به‌عنوان وثیقه وارد کرد. این مقدار فقط چند دلار ارزش داشت، اما قیمت ارسالی به اوراکل حدود ۱۲ مرتبه بزرگی بیشتر از مقدار واقعی بود.

پس از ثبت این قیمت، مهاجم حدود ۶.۶۳ میلیون USDC و ۳۴.۵ میلیون wrapped HBAR قرض گرفت. خسارت اصلی نزدیک ۹.۰۵ میلیون دلار اعلام شد.

۹.۰۵ میلیون دلار

خسارت اصلی گزارش‌شده

۲۵۰ SAUCE

وثیقه واقعی مهاجم

امضای صفر

امضای نامعتبر پذیرفته‌شده

اوراکل چه نقشی داشت؟

پروتکل وام‌دهی برای محاسبه ارزش وثیقه به قیمت نیاز دارد. این قیمت از طریق اوراکل وارد قرارداد هوشمند می‌شود. در این حمله، مهاجم کلید Supra را ندزدید؛ بلکه verifier امضای کاملاً نامعتبر را معتبر دانست.

چطور قیمت غلط به وام ۹ میلیون دلاری تبدیل شد؟

مرحله اتفاق نتیجه
۱ وثیقه کم‌ارزش وارد شد ۲۵۰ SAUCE
۲ قیمت جعلی ثبت شد وثیقه بسیار گران دیده شد
۳ LTV اشتباه محاسبه شد وام ظاهراً امن بود
۴ وام بزرگ صادر شد USDC و HBAR خارج شدند

LTV چرا مهم بود؟

LTV نسبت مبلغ وام به ارزش وثیقه است. وقتی قیمت وثیقه غلط باشد، LTV هم غلط می‌شود. حتی بهترین مدل ریسک با داده اشتباه می‌تواند تصمیم بد بگیرد.

درس اصلی:
امنیت وام‌دهی دیفای فقط به قرارداد اصلی وابسته نیست؛ اوراکل، verifier، سقف وام و کنترل نقدینگی هم حیاتی‌اند.

آیا Hedera هک شد؟

خیر. طبق توضیح Hedera، مشکل به verifier شخص ثالث مربوط بود و زیرساخت اصلی شبکه Hedera آسیب ندید.

واکنش پروژه چه بود؟

Bonzo Lend بخش وام‌دهی و برنامه امتیازی را متوقف کرد. Vault، Bridge و Staking آسیب ندیدند. Supra نیز verifier آسیب‌پذیر را اصلاح کرد.

چه درس‌هایی برای پروتکل‌ها دارد؟

  • استفاده از چند منبع مستقل قیمت
  • رد کردن کامل امضاهای غیرعادی
  • سقف وام پایین‌تر برای دارایی کم‌نقدینگی
  • توقف خودکار در تغییر قیمت غیرمنطقی
  • مانیتورینگ زنده و Circuit Breaker

ارتباط این خبر با یومیکس چیست؟

در محصولات وام رمزارزی، قیمت‌گذاری درست وثیقه پایه امنیت است. برای یومیکس، این حادثه نشان می‌دهد منبع قیمت، verifier، LTV و محدودیت ریسک باید کنار هم طراحی شوند.

در وام رمزارزی، قیمت درست همه‌چیز است 🌱

قبل از استفاده از محصولات وام‌دهی، منبع قیمت، LTV و ریسک پروتکل را بشناسید.

شروع با یومیکس

جمع‌بندی

هک Bonzo Lend نشان داد که یک قیمت اشتباه می‌تواند کل منطق وام‌دهی را بی‌اثر کند. امنیت دیفای فقط امنیت قرارداد نیست؛ داده قیمت هم بخشی از قلب سیستم است.

سوالات متداول

هک Bonzo Lend چطور انجام شد؟

با سوءاستفاده از نقص verifier اوراکل Supra و ثبت قیمت جعلی SAUCE.

خسارت چقدر بود؟

حدود ۹.۰۵ میلیون دلار.

آیا Hedera هک شد؟

خیر؛ مشکل مربوط به قرارداد شخص ثالث بود.

اوراکل در وام رمزارزی چه می‌کند؟

قیمت وثیقه را برای محاسبه LTV و لیکوییدیشن فراهم می‌کند.

منبع:
The Block

حمله دستکاری قیمت اوراکل (Oracle Manipulation) چیست؟

حمله دستکاری قیمت اوراکل نوعی سوءاستفاده در دیفای است که در آن هکر با ارسال داده‌های دروغین به سیستم قیمت‌گذاری (اوراکل)، ارزش یک دارایی کم‌ارزش را به طور مصنوعی میلیون‌ها برابر بیشتر نشان می‌دهد تا بتواند بر اساس این وثیقه جعلی، وام‌های کلان واقعی دریافت کند.

در پروتکل‌های وام‌دهی غیرمتمرکز، اوراکل‌ها وظیفه دارند قیمت لحظه‌ای دارایی‌ها را به قرارداد هوشمند گزارش دهند. اگر سیستم تاییدکننده (Verifier) اوراکل دچار نقص فنی باشد و امضاهای نامعتبر را بدون بررسی دقیق بپذیرد، هکر می‌تواند قیمت یک توکن ساده مانند SAUCE را دستکاری کند. در حادثه هک Bonzo Lend، دقیقا همین اتفاق رخ داد؛ هکر با سوءاستفاده از ضعف تاییدکننده اوراکل Supra، ارزش دارایی ناچیز خود را به شدت بالا برد و استخرهای نقدینگی پروتکل را تخلیه کرد.

خط زمانی حادثه؛ هک بونزو لند در چند ثانیه رخ داد؟

بر اساس گزارش‌های فنی منتشر شده، این حمله پیچیده دیفای در روز ۱۱ جولای ۲۰۲۶ و در کوتاه‌ترین زمان ممکن به شرح زیر اجرا شد:

  1. ثبت قیمت دستکاری شده: اوراکل شخص ثالث Supra به دلیل وجود نقص فنی در سیستم تایید امضا، یک قیمت کاملاً جعلی و غیرواقعی را برای توکن SAUCE روی شبکه ثبت کرد.
  2. جهش ۱۲ مرتبه‌ای قیمت: سیستم قیمت‌گذاری پروتکل بونزو لند بدون شناسایی خطا، ارزش این توکن کم‌ارزش را ۱۲ مرتبه بزرگ‌تر از قیمت واقعی بازار محاسبه و ثبت کرد.
  3. دریافت وام در ۸ ثانیه: هکر تنها ۸ ثانیه پس از ثبت قیمت جعلی، مقدار ناچیز ۲۵۰ توکن SAUCE را به عنوان وثیقه گذاشت و بلافاصله وام کلانی شامل ۶.۶۳ میلیون USDC و ۳۴.۵ میلیون HBAR دریافت کرد.
  4. توقف اضطراری پروتکل: تیم فنی بونزو لند پس از شناسایی جریان خروج غیرعادی سرمایه، به سرعت عملیات وام‌دهی و برنامه‌های تشویقی پلتفرم را برای جلوگیری از خسارت بیشتر متوقف کرد.

ریسک‌های پنهان اوراکل‌های شخص ثالث برای کاربران دیفای

بسیاری از کاربران تصور می‌کنند امنیت یک پلتفرم وام‌دهی رمزارز فقط به کدهای قرارداد هوشمند خود آن پروژه بستگی دارد؛ اما واقعیت این است که وابستگی به داده‌های خارجی یا همان اوراکل‌ها، یکی از بزرگ‌ترین نقاط ضعف سیستم‌های غیرمتمرکز است. اگر یک پروتکل تنها به یک اوراکل واحد متکی باشد، بروز هرگونه خطا یا هک در آن اوراکل مستقیماً به دارایی کاربران آسیب می‌زند.

برای کاهش این ریسک‌ها، پروژه‌های نوین دیفای باید از سیستم‌های چند اوراکلی (Multi-Oracle) استفاده کنند تا قیمت‌ها از چند منبع مستقل تایید شوند. همچنین اعمال محدودیت‌های سخت‌گیرانه مانند سقف آستانه قیمت (Price Limits) و ایجاد قطع‌کننده‌های خودکار مدار (Circuit Breakers) در صورت نوسان ناگهانی، می‌تواند جلوی تخلیه ناگهانی استخرها را در زمان بروز چنین خطاهایی بگیرد.

پاسخ به سوالات مهم درباره امنیت دارایی‌ها پس از هک بونزو لند

آیا این هک به معنای ناامن بودن شبکه هدرا (Hedera) است؟

خیر، این هک هیچ ارتباطی به امنیت لایه اول یا شبکه اصلی Hedera ندارد؛ مشکل اصلی ناشی از نقص فنی در سیستم تایید امضای یک اوراکل شخص ثالث بود که روی این شبکه فعالیت می‌کرد.

کاربران چطور می‌توانند ریسک سرمایه‌گذاری در پلتفرم‌های وام‌دهی را کاهش دهند؟

کاربران باید با بررسی پارامترهایی مثل نسبت وام به وثیقه (LTV)، تنوع‌بخشی به سبد دارایی‌ها و عدم تمرکز کل سرمایه در یک پروتکل واحد، ریسک‌های احتمالی دیفای را مدیریت کنند.

 

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا