آموزشیاخبار

هک ۹ میلیون دلاری Bonzo Lend؛ دستکاری قیمت وثیقه چطور پروتکل را خالی کرد؟

پروتکل وام‌دهی Bonzo Lend روی شبکه Hedera با حمله‌ای حدود ۹ میلیون دلاری روبه‌رو شد؛ حمله‌ای که نه با شکستن رمزنگاری شبکه، بلکه با پذیرش یک قیمت ساختگی برای وثیقه انجام شد.

مهاجم مقدار کمی توکن SAUCE را وارد پروتکل کرد، اما با سوءاستفاده از نقص تأییدکننده اوراکل Supra، قیمت این دارایی را به‌شدت بالاتر از ارزش واقعی نشان داد. پروتکل هم بر اساس همان قیمت غلط، اجازه داد میلیون‌ها دلار USDC و HBAR قرض گرفته شود.

خلاصه ساده 👀
یک verifier معیوب، امضای نامعتبر را قبول کرد. قیمت جعلی وارد سیستم شد و وثیقه چنددلاری، میلیون‌ها دلار ارزش‌گذاری شد.

ماجرای هک Bonzo Lend چه بود؟

مهاجم حدود ۲۵۰ توکن SAUCE را به‌عنوان وثیقه وارد کرد. این مقدار فقط چند دلار ارزش داشت، اما قیمت ارسالی به اوراکل حدود ۱۲ مرتبه بزرگی بیشتر از مقدار واقعی بود.

پس از ثبت این قیمت، مهاجم حدود ۶.۶۳ میلیون USDC و ۳۴.۵ میلیون wrapped HBAR قرض گرفت. خسارت اصلی نزدیک ۹.۰۵ میلیون دلار اعلام شد.

۹.۰۵ میلیون دلار

خسارت اصلی گزارش‌شده

۲۵۰ SAUCE

وثیقه واقعی مهاجم

امضای صفر

امضای نامعتبر پذیرفته‌شده

اوراکل چه نقشی داشت؟

پروتکل وام‌دهی برای محاسبه ارزش وثیقه به قیمت نیاز دارد. این قیمت از طریق اوراکل وارد قرارداد هوشمند می‌شود. در این حمله، مهاجم کلید Supra را ندزدید؛ بلکه verifier امضای کاملاً نامعتبر را معتبر دانست.

چطور قیمت غلط به وام ۹ میلیون دلاری تبدیل شد؟

مرحله اتفاق نتیجه
۱ وثیقه کم‌ارزش وارد شد ۲۵۰ SAUCE
۲ قیمت جعلی ثبت شد وثیقه بسیار گران دیده شد
۳ LTV اشتباه محاسبه شد وام ظاهراً امن بود
۴ وام بزرگ صادر شد USDC و HBAR خارج شدند

LTV چرا مهم بود؟

LTV نسبت مبلغ وام به ارزش وثیقه است. وقتی قیمت وثیقه غلط باشد، LTV هم غلط می‌شود. حتی بهترین مدل ریسک با داده اشتباه می‌تواند تصمیم بد بگیرد.

درس اصلی:
امنیت وام‌دهی دیفای فقط به قرارداد اصلی وابسته نیست؛ اوراکل، verifier، سقف وام و کنترل نقدینگی هم حیاتی‌اند.

آیا Hedera هک شد؟

خیر. طبق توضیح Hedera، مشکل به verifier شخص ثالث مربوط بود و زیرساخت اصلی شبکه Hedera آسیب ندید.

واکنش پروژه چه بود؟

Bonzo Lend بخش وام‌دهی و برنامه امتیازی را متوقف کرد. Vault، Bridge و Staking آسیب ندیدند. Supra نیز verifier آسیب‌پذیر را اصلاح کرد.

چه درس‌هایی برای پروتکل‌ها دارد؟

  • استفاده از چند منبع مستقل قیمت
  • رد کردن کامل امضاهای غیرعادی
  • سقف وام پایین‌تر برای دارایی کم‌نقدینگی
  • توقف خودکار در تغییر قیمت غیرمنطقی
  • مانیتورینگ زنده و Circuit Breaker

ارتباط این خبر با یومیکس چیست؟

در محصولات وام رمزارزی، قیمت‌گذاری درست وثیقه پایه امنیت است. برای یومیکس، این حادثه نشان می‌دهد منبع قیمت، verifier، LTV و محدودیت ریسک باید کنار هم طراحی شوند.

در وام رمزارزی، قیمت درست همه‌چیز است 🌱

قبل از استفاده از محصولات وام‌دهی، منبع قیمت، LTV و ریسک پروتکل را بشناسید.

شروع با یومیکس

جمع‌بندی

هک Bonzo Lend نشان داد که یک قیمت اشتباه می‌تواند کل منطق وام‌دهی را بی‌اثر کند. امنیت دیفای فقط امنیت قرارداد نیست؛ داده قیمت هم بخشی از قلب سیستم است.

سوالات متداول

هک Bonzo Lend چطور انجام شد؟

با سوءاستفاده از نقص verifier اوراکل Supra و ثبت قیمت جعلی SAUCE.

خسارت چقدر بود؟

حدود ۹.۰۵ میلیون دلار.

آیا Hedera هک شد؟

خیر؛ مشکل مربوط به قرارداد شخص ثالث بود.

اوراکل در وام رمزارزی چه می‌کند؟

قیمت وثیقه را برای محاسبه LTV و لیکوییدیشن فراهم می‌کند.

منبع:
The Block

 

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا