
Bonzoによると、Supraのヘデラ用ベリファイアの欠陥により偽のSAUCE価格が通過し、レンディングプール停止前に約905万ドルの借り入れが可能になった。
Bonzo Lendは、担保として使われたSAUCEの価値が攻撃者によって操作され、わずか数ドル相当の250 SAUCEの預け入れが、プロトコルのレンディングプールから大量の資産を引き出せるだけの借り入れ余力に変えられた結果、約905万ドルを失ったと明らかにした。Bonzo Finance Labsによると、事案は2026年7月11日、あるウォレットがヘデラ上の第三者Supraオラクルコントラクトに偽のSAUCE価格を送信したことで始まった。操作された価格がヘデラのメインネットに到達してから8秒後、そのウォレットは663万USDCと3450万超のラップドHBARを借り入れた。 Bonzoによると、今回の悪用はSupraの署名検証プロセスに起因する。Supraのオラクル委員会による有効な署名ではなく、ゼロ化された署名が受け入れられていたという。プロトコルは、有効なオラクル署名が偽造された事実はなく、SAUCEの実際の市場価格も上昇していないと説明した。Supraはその後、ヘデラのメインネット上で影響を受けたベリファイアコントラクトに修正を適用した。一方でBonzoは、自らのレンディングコントラクトは承認済みのオラクルフィードを読み取り、設計どおりに動作しただけだとした。 Bonzoは01:41 UTCにBonzo Lendを停止し、その後Bonzo Pointsも停止した。一方、Bonzo Vaults、Bonzo Bridge、BONZOのシングルサイド・ステーキングは稼働を継続した。チームはまた、異常価格の発生時間帯に2つ目のウォレットが約100万ドルを借り入れたが、その後このウォレットはホワイトハット対応者だと名乗り、資産を返還する予定だと説明したと明らかにした。ただし、返還は確認されていない。このためBonzoは、この金額を905万ドルの損失額から除外した。研究者らはこれに先立ち、580万ドル超がLayerZeroを通じてヘデラからイーサリアムへ移され、一部保有資産がラップド・ビットコインからイーサに交換されたと追跡していた。