这家基于 Hedera 的借贷协议在约 $10.06 million 异常借款发生后仍处于暂停状态,其中包括一笔来自某钱包的约 $1 million 资金,该钱包称将返还相关资金。
Hedera 上的借贷协议 Bonzo Lend 在 7 月 11 日一名攻击者利用第三方 Supra 预言机合约中的验证缺陷后,仍处于暂停状态;在任何资金追回行动展开前,该漏洞已导致约 $10.06 million 的异常借款。其中,一个钱包仅以价值几美元的 250 SAUCE 作为抵押,推动经操纵的 SAUCE 价格更新,随后借出 6.63 million USDC 和 34.52 million wrapped HBAR,按报道采用的 HBAR 参考价格计算,价值约 $9.05 million。 在失真的价格仍然生效期间,第二个钱包又借出了约 $1 million,随后其通过 Discord 联系 Bonzo,自称是白帽响应者,并表示将返还资金。Bonzo 此前曾将这部分金额计为可能追回,但该协议在资金追回工作完成前仍维持暂停状态。 Supra Labs 表示,此次故障源于一个退化的 BLS signature 和一个零值公钥,而其 Hedera 验证器错误接受了这一组合,且问题仅涉及单一 SAUCE/wHBAR 喂价;同时该公司称,其核心聚合系统及其他喂价未受影响。此次利用事件还在 Hedera 去中心化金融(DeFi)生态引发更广泛冲击:该网络的总锁定价值在 24 小时内下跌近 40%,Bonzo 的总锁定价值同期下跌 77%,DefiLlama 目前显示 Bonzo 的总锁定价值为 $3.06 million。一位安全研究员的技术分析称,超过 $5.25 million 的被盗资金已通过 LayerZero 跨链转移至以太坊,并在数小时内兑换为 ETH。