پروتکل وامدهی Bonzo Lend روی شبکه Hedera با حملهای حدود ۹ میلیون دلاری روبهرو شد؛ حملهای که نه با شکستن رمزنگاری شبکه، بلکه با پذیرش یک قیمت ساختگی برای وثیقه انجام شد.
یک verifier معیوب، امضای نامعتبر را قبول کرد. قیمت جعلی وارد سیستم شد و وثیقه چنددلاری، میلیونها دلار ارزشگذاری شد.
ماجرای هک Bonzo Lend چه بود؟
مهاجم حدود ۲۵۰ توکن SAUCE را بهعنوان وثیقه وارد کرد. این مقدار فقط چند دلار ارزش داشت، اما قیمت ارسالی به اوراکل حدود ۱۲ مرتبه بزرگی بیشتر از مقدار واقعی بود.
پس از ثبت این قیمت، مهاجم حدود ۶.۶۳ میلیون USDC و ۳۴.۵ میلیون wrapped HBAR قرض گرفت. خسارت اصلی نزدیک ۹.۰۵ میلیون دلار اعلام شد.
۹.۰۵ میلیون دلار
خسارت اصلی گزارششده
۲۵۰ SAUCE
وثیقه واقعی مهاجم
امضای صفر
امضای نامعتبر پذیرفتهشده
اوراکل چه نقشی داشت؟
پروتکل وامدهی برای محاسبه ارزش وثیقه به قیمت نیاز دارد. این قیمت از طریق اوراکل وارد قرارداد هوشمند میشود. در این حمله، مهاجم کلید Supra را ندزدید؛ بلکه verifier امضای کاملاً نامعتبر را معتبر دانست.
چطور قیمت غلط به وام ۹ میلیون دلاری تبدیل شد؟
| مرحله | اتفاق | نتیجه |
|---|---|---|
| ۱ | وثیقه کمارزش وارد شد | ۲۵۰ SAUCE |
| ۲ | قیمت جعلی ثبت شد | وثیقه بسیار گران دیده شد |
| ۳ | LTV اشتباه محاسبه شد | وام ظاهراً امن بود |
| ۴ | وام بزرگ صادر شد | USDC و HBAR خارج شدند |
LTV چرا مهم بود؟
LTV نسبت مبلغ وام به ارزش وثیقه است. وقتی قیمت وثیقه غلط باشد، LTV هم غلط میشود. حتی بهترین مدل ریسک با داده اشتباه میتواند تصمیم بد بگیرد.
امنیت وامدهی دیفای فقط به قرارداد اصلی وابسته نیست؛ اوراکل، verifier، سقف وام و کنترل نقدینگی هم حیاتیاند.
آیا Hedera هک شد؟
خیر. طبق توضیح Hedera، مشکل به verifier شخص ثالث مربوط بود و زیرساخت اصلی شبکه Hedera آسیب ندید.
واکنش پروژه چه بود؟
Bonzo Lend بخش وامدهی و برنامه امتیازی را متوقف کرد. Vault، Bridge و Staking آسیب ندیدند. Supra نیز verifier آسیبپذیر را اصلاح کرد.
چه درسهایی برای پروتکلها دارد؟
- استفاده از چند منبع مستقل قیمت
- رد کردن کامل امضاهای غیرعادی
- سقف وام پایینتر برای دارایی کمنقدینگی
- توقف خودکار در تغییر قیمت غیرمنطقی
- مانیتورینگ زنده و Circuit Breaker
ارتباط این خبر با یومیکس چیست؟
در محصولات وام رمزارزی، قیمتگذاری درست وثیقه پایه امنیت است. برای یومیکس، این حادثه نشان میدهد منبع قیمت، verifier، LTV و محدودیت ریسک باید کنار هم طراحی شوند.
در وام رمزارزی، قیمت درست همهچیز است 🌱
قبل از استفاده از محصولات وامدهی، منبع قیمت، LTV و ریسک پروتکل را بشناسید.
جمعبندی
هک Bonzo Lend نشان داد که یک قیمت اشتباه میتواند کل منطق وامدهی را بیاثر کند. امنیت دیفای فقط امنیت قرارداد نیست؛ داده قیمت هم بخشی از قلب سیستم است.
سوالات متداول
هک Bonzo Lend چطور انجام شد؟
با سوءاستفاده از نقص verifier اوراکل Supra و ثبت قیمت جعلی SAUCE.
خسارت چقدر بود؟
حدود ۹.۰۵ میلیون دلار.
آیا Hedera هک شد؟
خیر؛ مشکل مربوط به قرارداد شخص ثالث بود.
اوراکل در وام رمزارزی چه میکند؟
قیمت وثیقه را برای محاسبه LTV و لیکوییدیشن فراهم میکند.
منبع:
The Block
حمله دستکاری قیمت اوراکل (Oracle Manipulation) چیست؟
حمله دستکاری قیمت اوراکل نوعی سوءاستفاده در دیفای است که در آن هکر با ارسال دادههای دروغین به سیستم قیمتگذاری (اوراکل)، ارزش یک دارایی کمارزش را به طور مصنوعی میلیونها برابر بیشتر نشان میدهد تا بتواند بر اساس این وثیقه جعلی، وامهای کلان واقعی دریافت کند.
در پروتکلهای وامدهی غیرمتمرکز، اوراکلها وظیفه دارند قیمت لحظهای داراییها را به قرارداد هوشمند گزارش دهند. اگر سیستم تاییدکننده (Verifier) اوراکل دچار نقص فنی باشد و امضاهای نامعتبر را بدون بررسی دقیق بپذیرد، هکر میتواند قیمت یک توکن ساده مانند SAUCE را دستکاری کند. در حادثه هک Bonzo Lend، دقیقا همین اتفاق رخ داد؛ هکر با سوءاستفاده از ضعف تاییدکننده اوراکل Supra، ارزش دارایی ناچیز خود را به شدت بالا برد و استخرهای نقدینگی پروتکل را تخلیه کرد.
خط زمانی حادثه؛ هک بونزو لند در چند ثانیه رخ داد؟
بر اساس گزارشهای فنی منتشر شده، این حمله پیچیده دیفای در روز ۱۱ جولای ۲۰۲۶ و در کوتاهترین زمان ممکن به شرح زیر اجرا شد:
- ثبت قیمت دستکاری شده: اوراکل شخص ثالث Supra به دلیل وجود نقص فنی در سیستم تایید امضا، یک قیمت کاملاً جعلی و غیرواقعی را برای توکن SAUCE روی شبکه ثبت کرد.
- جهش ۱۲ مرتبهای قیمت: سیستم قیمتگذاری پروتکل بونزو لند بدون شناسایی خطا، ارزش این توکن کمارزش را ۱۲ مرتبه بزرگتر از قیمت واقعی بازار محاسبه و ثبت کرد.
- دریافت وام در ۸ ثانیه: هکر تنها ۸ ثانیه پس از ثبت قیمت جعلی، مقدار ناچیز ۲۵۰ توکن SAUCE را به عنوان وثیقه گذاشت و بلافاصله وام کلانی شامل ۶.۶۳ میلیون USDC و ۳۴.۵ میلیون HBAR دریافت کرد.
- توقف اضطراری پروتکل: تیم فنی بونزو لند پس از شناسایی جریان خروج غیرعادی سرمایه، به سرعت عملیات وامدهی و برنامههای تشویقی پلتفرم را برای جلوگیری از خسارت بیشتر متوقف کرد.
ریسکهای پنهان اوراکلهای شخص ثالث برای کاربران دیفای
بسیاری از کاربران تصور میکنند امنیت یک پلتفرم وامدهی رمزارز فقط به کدهای قرارداد هوشمند خود آن پروژه بستگی دارد؛ اما واقعیت این است که وابستگی به دادههای خارجی یا همان اوراکلها، یکی از بزرگترین نقاط ضعف سیستمهای غیرمتمرکز است. اگر یک پروتکل تنها به یک اوراکل واحد متکی باشد، بروز هرگونه خطا یا هک در آن اوراکل مستقیماً به دارایی کاربران آسیب میزند.
برای کاهش این ریسکها، پروژههای نوین دیفای باید از سیستمهای چند اوراکلی (Multi-Oracle) استفاده کنند تا قیمتها از چند منبع مستقل تایید شوند. همچنین اعمال محدودیتهای سختگیرانه مانند سقف آستانه قیمت (Price Limits) و ایجاد قطعکنندههای خودکار مدار (Circuit Breakers) در صورت نوسان ناگهانی، میتواند جلوی تخلیه ناگهانی استخرها را در زمان بروز چنین خطاهایی بگیرد.
پاسخ به سوالات مهم درباره امنیت داراییها پس از هک بونزو لند
آیا این هک به معنای ناامن بودن شبکه هدرا (Hedera) است؟
خیر، این هک هیچ ارتباطی به امنیت لایه اول یا شبکه اصلی Hedera ندارد؛ مشکل اصلی ناشی از نقص فنی در سیستم تایید امضای یک اوراکل شخص ثالث بود که روی این شبکه فعالیت میکرد.
کاربران چطور میتوانند ریسک سرمایهگذاری در پلتفرمهای وامدهی را کاهش دهند؟
کاربران باید با بررسی پارامترهایی مثل نسبت وام به وثیقه (LTV)، تنوعبخشی به سبد داراییها و عدم تمرکز کل سرمایه در یک پروتکل واحد، ریسکهای احتمالی دیفای را مدیریت کنند.



