Хакер украл $9 млн из-за ошибки в оракуле: уроки для DeFi

DeFi

Ещё одна неделя, ещё один громкий взлом в мире децентрализованных финансов. На этот раз под удар попал протокол Bonzo Lend в сети Hedera — хакер вывел более 9 миллионов долларов. Но интересно вот что: виноват оказался не блокчейн и не сам протокол, а сторонний компонент, который должен был обеспечивать безопасность. Ценовой оракул Supra принял поддельные данные, и этого хватило для катастрофы.

Как хакер обманул систему за 8 секунд

Всё произошло стремительно. 11 июля 2026 года злоумышленник отправил в оракул Supra фальшивое обновление цены токена SAUCE. Из-за ошибки в верификаторе подписей система проглотила эту информацию без проверки.

Вот вам цифры для понимания масштаба: реальная стоимость SAUCE составляла около 0,2 HBAR. Оракул же записал значение, завышенное примерно на 12 порядков! Представьте, что вас убедили, будто ваша старая монетка стоит как целый остров.

А дальше — чистая механика. Через восемь секунд после манипуляции атакующий использовал депозит всего в 250 SAUCE в качестве обеспечения и занял в Bonzo Lend активы на сумму более $9 млн. Протокол работал исправно, он просто доверял данным от оракула. Интересно, сколько таких «слепых зон» ещё скрывается в сложной архитектуре DeFi?

Куда исчезли украденные миллионы?

Деньги не растворились в воздухе. Аналитики PeckShield отследили перемещения: злоумышленник вывел из экосистемы Hedera активы на сумму около $5,25 млн, переведя их в сеть Ethereum. Классический манёвр — прыжок между блокчейнами усложняет отслеживание.

А вот что действительно настораживает: хакер начал отмывать средства через Tornado Cash. По данным компании, через миксер уже прошло 4402 ETH, что примерно равно $8 млн. Это показывает, насколько отлажены цепочки обналичивания криптоактивов после подобных атак.

Но был в этой истории и неожиданный поворот. Команда Bonzo Finance упомянула ещё одного участника — Wallet B. Этот пользователь также воспользовался аномальной ценой и занял около $1 млн, но потом сам вышел на связь с разработчиками. Что это — проблеск совести или тактический ход? Пока неизвестно.

Что это значит для России

Российский крипторынок, безусловно, следит за такими инцидентами. Пока у нас нет масштабных DeFi-протоколов уровня Bonzo Lend, но разработки ведутся активно. История с оракулом Supra — важный урок для наших команд: внешние зависимости могут стать ахиллесовой пятой даже самой продуманной системы.

А что насчёт цифрового рубля? Здесь параллель иная. Банк России строит централизованную систему, где подобные атаки через оракулы практически невозможны. Но есть обратная сторона: децентрализованные финансы предлагают свободу, которую CBDC никогда не даст. Российские инвесторы, работающие с криптоактивами, видят в таких взломах напоминание о рисках, но продолжают искать баланс между возможностями и безопасностью.

Регуляторы же наверняка используют этот случай как дополнительный аргумент в пользу жёсткого контроля. «Видите, что происходит, когда нет центрального надзора?» — примерно так может звучать их позиция. Но запреты редко решают проблему — они лишь смещают активность в тень.

Прогноз редакции

Мы уверены, что атаки через оракулы будут учащаться — хакеры нашли уязвимое место в архитектуре DeFi. В ближайшие год-два увидим либо массовый переход на более безопасные решения, либо серию ещё более масштабных взломов. Российским проектам стоит учиться на чужих ошибках уже сейчас, потому что цена обучения может оказаться неподъёмной.

Дисклеймер: Материалы сайта cb-dc.ru носят исключительно информационный характер и не являются финансовым советом, инвестиционной рекомендацией или призывом к совершению каких-либо финансовых операций. Перед принятием инвестиционных решений проконсультируйтесь с квалифицированным финансовым советником. Инвестиции в криптовалюты и цифровые активы сопряжены с высоким уровнем риска.
Оцените статью
CBDC
Добавить комментарий