Bonzo Lend遭神谕漏洞攻击,Hedera借贷协议损失约900万美元
最安全的虚拟币交易平台推荐:
- OKX(欧易交易所)>>>进入官网<<< >>>官方下载<<<
- Binance(币安交易所)>>>进入官网<<< >>>官方下载<<<
Bonzo Lend因为Hedera生态里的一个预言机(Oracle)漏洞被攻击,直接损失了大约900万美元的资产。这可不是一次简单的借贷池异常,而是典型的“价格数据被动手脚”引发的连锁风险。攻击者利用异常的价格喂送,干扰了协议对抵押品的估值和清算判断,最后提走了超出实际抵押能力的资产。这件事再次提醒大家一个老问题:虽然DeFi跑在链上,但对外部数据源的依赖其实很深,多源校验和实时监控仍然是安全体系里绕不开的关键环节。
根据公开披露的信息,攻击者利用了Supra链上预言机验证器的漏洞,人为地把SAUCE作为抵押品的价格抬高,然后从Bonzo Lend借出了大约900万美元的资产。
Bonzo Lend是部署在Hedera网络上的一个借贷协议。因为SAUCE价格被异常拉高,相关账户在真实抵押价值明显不足的情况下,拿到了远超正常范围的借款额度,最后造成了约900万美元的损失。对于借贷类的DeFi产品来说,这类问题会直接冲击核心风控模型,因为抵押率、借款上限和清算阈值,本质上都建立在价格数据可信这个前提上。
Bonzo Lend被攻击经过:Hedera借贷协议如何受到神谕漏洞影响
Bonzo在周六发布的初步事件报告里提到,攻击者先存入了250枚SAUCE,这部分资产实际价值只有几美元。然后,它提交了一个价格更新,把这个代币的价格抬高了大约12个数量级。之后,这个资产工具从借贷池里借出了663万美元以及3450万美元的HBAR。
从协议运行的逻辑来看,借贷平台会先评估用户抵押资产的价值,再根据这个数值决定可借额度。一旦价格源出了问题,原本价值极低的资产就可能被系统误判成高价值抵押品,进而让攻击者借走远超真实抵押能力的资金。这也是DeFi预言机风险里最常见、也最具破坏力的一种表现。
Bonzo把这次攻击归因于Supra链上预言机验证器的缺陷。这个验证器接受了一个带有零签名的SAUCE操纵价格。协议方表示,Supra已经承认了这个问题并完成了修复,同时强调这次事件不是Bonzo Lend合约本身或者Hedera核心网络的漏洞。
这也反映出一个现实情况:DeFi协议的安全性并不只取决于主合约本身。就算借贷逻辑没有明显缺陷,只要价格喂送、验证器或者外部数据接入层存在短板,整体风控还是可能被绕过。新手容易忽略的一点是,很多协议看起来安全,但背后的数据来源可能并不牢靠。
事件的经济影响估计。来源:Bonzo Finance
Hedera与DeFi预言机安全风险:Bonzo事件说明了什么
从DeFi安全的角度来看,Bonzo Lend事件再次说明,借贷协议对外部价格源、预言机验证器以及价格更新机制的依赖,依然是最核心的风险点之一。只要价格数据被错误接收,抵押品估值、借款额度和清算阈值都可能受到连锁影响,进而放大协议损失。
这类问题未必意味着底层公链或协议主合约本身存在直接漏洞,但在真实的运行环境里,外部数据组件同样属于关键基础设施。对DeFi借贷协议来说,预言机是否可靠、价格路径是否合理、异常数据能否被及时过滤,往往会直接影响资金池安全和系统稳定性。
如果从产品特性去看,借贷协议的优势在于自动化、透明和效率高,但短板也很明确,那就是对价格输入极度敏感。尤其是涉及长尾资产、流动性不足的资产,或者单一路径报价的场景时,一旦缺少多重验证,协议就更容易暴露在价格操纵风险之下。
对于新手用户来说,可以把预言机理解为链上协议获取外部价格信息的渠道。无论是借贷、清算,还是抵押率计算,都离不开这些价格数据。也正因如此,一旦预言机或验证流程出错,风险就可能很快传导至整个协议,而普通用户往往很难第一时间察觉。所以,不要只看表面收益,也要留意协议用了哪些价格源、有没有多验证机制。
DeFi安全事件仍在增加,行业压力并未缓解
Bonzo Lend事件也进一步反映出,2026年针对去中心化金融(DeFi)协议的攻击仍在增加。
第二季度成为安全事件最密集的季度,共记录83起漏洞利用事件,涉及损失约7.55亿美元。其中,跨链桥攻击造成约3.51亿美元损失;被攻破的管理员权限攻击以及伪造代币价格操纵,共占该季度总损失的37%。
2026年,DeFi锁定总价值(TVL)从1月约1150亿美元下降39%,到6月回落至700多亿美元。CryptoRank记录了121起黑客事件,累计损失约9.42亿美元,并指出持续发生的安全事故可能削弱用户信心,进一步加剧资金外流。
从行业观察的角度来说,这些数据说明DeFi的风险来源并不局限于单一合约漏洞,还可能出现在跨链基础设施、权限管理、价格喂送机制等多个环节。对普通用户而言,理解这些基础风险,有助于更完整地认识链上产品的运行方式,也能更理性地看待高收益叙事背后的技术脆弱性。千万不要因为看到某个协议收益高就盲目参与,先了解它的安全机制更重要。
类似DeFi攻击并不少见:抵押品定价漏洞并非个例
在Bonzo事件之前,Stellar生态也曾出现过类似的抵押品定价漏洞。今年2月,攻击者操纵了用于评估USTRY抵押品的价格路径,借入了超出代币真实价值的资产,并从YieldBlox管理的借贷池中抽走约1000万美元。
这类案例的共同点在于,攻击目标未必总是协议主合约本身,而往往围绕“资产如何被定价”这一关键环节展开。一旦价格路径、预言机验证器或喂价机制存在缺口,攻击者就可能利用估值偏差放大借贷权限,从而快速转移池中资产。
从行业层面看,这类事件再次提醒市场,DeFi协议在依赖链上预言机、价格路径和外部验证器时,仍需面对持续存在的安全风险。对于关注DeFi借贷、Hedera生态、预言机机制和链上风控的用户来说,协议的价格源设计、异常监测能力以及风控机制,都是值得重点留意的基础要素。新手在参与之前,最好先看看协议有没有公开披露过安全审计报告,以及价格源是否有多重验证。
需要说明的是,以上内容主要用于帮助读者理解Bonzo Lend安全事件及其背后反映出的DeFi风险,不构成任何投资建议。链上协议存在技术、数据和流动性等多方面不确定性,参与前应充分了解相关机制及潜在风险。本文仅供学习参考,不构成投资建议、交易建议或收益承诺;加密货币和迷因币波动较大,价格预测和市场数据应以官方公告、交易所页面及实时行情平台为准,投资者需独立判断、谨慎决策。


