DeFi安全警报:预言机漏洞导致900万美元损失
近日,Hedera区块链上的借贷协议Bonzo Finance遭遇严重安全事件。攻击者利用预言机价格数据漏洞,从协议中提取了价值约900万美元的加密资产。这一事件再次引发行业对去中心化金融基础设施安全性的关注。
攻击手法剖析:价格操纵的精准打击
整个攻击过程发生在7月11日。攻击者首先向协议存入250枚SAUCE代币作为抵押品,随后通过技术手段向预言机提交了异常价格数据。
- 价格扭曲:SAUCE代币的市场价格被人为抬高了约12个数量级
- 超额借贷:利用虚高的抵押品价值,攻击者成功借出663万美元USDC和3450万枚wHBAR(封装版HBAR)
- 快速套现:借出的资产随即被转移变现,造成协议实际资金损失
漏洞根源:第三方预言机服务成突破口
根据Bonzo团队发布的初步报告,此次攻击并非协议智能合约本身存在缺陷,也非Hedera底层网络出现问题。问题出在第三方预言机服务商Supra的链上验证机制上。
Supra的预言机验证器错误地接受了一个签名字段被置零的SAUCE价格数据包。这种数据验证漏洞使得攻击者能够向协议注入虚假价格信息,进而实施资产套取。目前Supra已确认该技术问题并完成了修复。
行业启示:DeFi安全的多层防御
这起事件凸显了DeFi生态中预言机服务的脆弱性。即使协议自身的代码经过严格审计,依赖的第三方数据源仍可能成为攻击入口。许多DeFi项目正在重新评估其预言机方案的安全配置,包括增加多数据源验证、设置价格异常波动警报、引入时间延迟机制等措施。
对于普通用户而言,选择采用多重安全机制的协议、关注项目的风险披露、适当分散资产配置,仍是参与DeFi时的基本防护策略。