• BTC $94,231 2.14%
  • ETH $3,412 1.08%
  • SOL $182 3.41%
  • BNB $612 0.42%
  • XRP $2.31 0.91%
  • ADA $0.84 0.00%
USD · COINGECKO · LIVE
PUBLIKÁLVA · 2026. július 25.
FRISSÍTVE · 2026. július 25.

Bonzo Lend: 9,05 millió dolláros veszteséget okozott egy oracle-hiba

A lényeg

A Bonzo Lend hitelezési protokoll 9,05 millió dollárt vesztett a Hederán, miután egy Supra oracle-verifikátor elfogadott egy manipulált SAUCE-árfrissítést.
Bonzo Lend: 9,05 millió dolláros veszteséget okozott egy oracle-hiba - KriptoBlog.hu borítókép

Szombat hajnalra a Hedera DeFi-szegmensének egyik legszorosabban követett szereplője, a Bonzo Lend jelentős kárt szenvedett — nem a saját kódjában lévő hiba, hanem az egyik felhasznált külső ár-oracle miatt. A történet régi ismerős a decentralizált hitelezésben: a protokoll a szerződéses logikája szempontjából működött, viszont a bemeneti adat, amelyre támaszkodott, hazudott. A következmények most különösen élesek, mert a hiba egy másik szolgáltató, a Supra verifikátor-szerződésében nyílt meg, és percek alatt szinte kiürítette a hitelezési pool likviditását.

A támadás menete

A Bonzo Finance Labs hivatalos incidensjelentése szerint a támadás 2026. július 11-én, körülbelül 00:51 UTC-kor indult. A támadó mindössze 250 darab SAUCE tokent helyezett el biztosítékként — ezek piaci értéke a jelentés szerint néhány dollár volt. A trükk nem a biztosíték mennyiségében, hanem a hozzá tartozó árban rejlett: egy manipulált árfrissítés a Supra harmadik fél oracle szerződésén keresztül mesterségesen felfújta a SAUCE HBAR-ban denominált értékét.

A CoinDesk beszámolója szerint a felduzzasztott biztosíték birtokában a támadó 6,63 millió USDC-t és 34,52 millió wrapped HBAR-t vett fel a Bonzo Lend hitelezési pooljából, összesen körülbelül 9,05 millió dollár értékben. Ez a hitelfelvétel a klasszikus oracle-manipulációs séma tankönyvi példája: a kölcsön-eszköz értékét reális piaci áron kérték el, de a fedezet oldalán a rendszer egy hazug árat fogadott el.

Egy zérus aláírás, amit el sem lett volna szabad fogadni

A crypto.news technikai leírása szerint a hiba forrása a Supra aláírás-ellenőrzési folyamatában rejlett. Az árfrissítés nem hordozott valódi aláírást a Supra oracle-bizottságától; helyette egy zérus, nulla aláírás érkezett. A verifikátor szerződés — amelynek pontosan az lett volna a feladata, hogy az érvénytelen üzeneteket eldobja — az elemzés szerint a párosítás (pairing) matematikájában identitás-értékű pontokként kezelte ezeket a zérus értékeket, és így érvényesként fogadta el a hamis árfrissítést.

Egy hétköznapi analógiával: képzeljünk el egy portást, akinek meg kellene néznie a belépőkártyát, mielőtt beengedne valakit. Ha valaki üres borítékot ad át, a portás normál esetben elzavarja. Itt viszont a rendszer az üres borítékot úgy értelmezte, mintha az hivatalos, üres pecséttel érkezett volna — a matematikai szabály szerint ez formailag érvényes bemenet volt, csak épp semmilyen valós aláírást nem képviselt. A párosítási előfordító a matematikai szabály szerint helyesen válaszolt; a hiba a verifikátorban volt, mert nem utasította el explicit módon a nulla- és identitáspontokat.

A crypto.news beszámolója szerint mindössze nyolc másodperccel azután, hogy a hamis ár elérte a Hedera mainnetet, a támadó már meg is tette a kölcsönfelvételt. Ezt a pontos időzítést jelenleg csak a crypto.news dokumentálja, más forrás nem erősítette meg — érdemes tehát fenntartással kezelni, a lényeg azonban változatlan: másodperces léptékű, előre felkészített művelet volt.

Válaszlépések és egy meglepő fordulat

A Bonzo Finance Labs jelentése szerint a csapat 01:41 UTC-kor szüneteltette a Bonzo Lendet, és a hitelezési pool azóta zárolva maradt. Ez a szelektív leállítás fontos jelzés: a csapat pontosan tudta, hogy a probléma a Lendhez érkező árbemenetre korlátozódik, és nem akarta megbüntetni a többi termék felhasználóit egy globális kikapcsolással.

A CoinDesk beszámolójában szerepel egy második wallet is, amely a rendellenes ár aktív időszakában további, körülbelül 1 millió dollár értékű eszközt vett fel a protokollból. A jelentés szerint ez a cím később white-hat válaszadóként azonosította magát, és jelezte, hogy a felvett összeget vissza szándékozik szolgáltatni. Az ilyen fordulat DeFi-oldalon nem példátlan, de sosem garantált — érdemes csak akkor számolni a visszatérítéssel, amikor a tranzakció ténylegesen visszaindul.

Piaci sokk a Hederán

A CoinDesk adatai szerint a Hedera hálózat teljes DeFi TVL-e 24 óra alatt közel 40 százalékkal esett vissza, míg magának a Bonzónak a TVL-e 77 százalékkal zuhant. Ez a mértékű elvándorlás — még mielőtt egy konkrét jóvátételi terv vagy fedezeti keret nyilvánosságra került volna — jól mutatja, mennyire érzékenyek a felhasználók az oracle-eredetű incidensekre. Egy okos szerződés hibáját a piac hajlamos szerencse kategóriába sorolni; egy oracle-hibát viszont sokan strukturális bizalmi problémaként élnek meg, mert az egész DeFi-halmaz épít rá.

A crypto.news értesülései szerint a Supra oracle a Hedera mainneten telepített egy javítást az érintett verifikátor-szerződésre. Ez fontos, de önmagában nem cáfolja azt a hosszabb távú kérdést, hogy egy hitelezési protokoll mennyire hagyatkozhat egyetlen külső ár-forrásra biztosítéki döntésekhez.

Mit tanulhatunk ebből — és mit nem

A Bonzo Finance Labs saját jelentésében explicit módon leszögezte, hogy a veszteség nem a Bonzo Lend szerződéseiből vagy tervezési döntéseiből fakadt, hanem az upstream harmadik fél oracle-ból. Ez technikailag védhető állítás, és a rendelkezésre álló on-chain nyomok is ezt támasztják alá. Ugyanakkor egy hitelezési protokoll végső felelőssége mégis az, hogy az általa használt bemeneteket megválogassa: milyen oracle, milyen aláírás-modell, milyen redundancia, milyen felső árváltozási korlát mellett fogadunk el egy frissítést. A piac ezt a különbséget az elmúlt évek balesetei alapján egyre kevésbé engedi el. A Bonzo-esetben különösen az hiányzott a többrétegű védelemből, hogy a külső oracle által elfogadott, több nagyságrendes árugrást a hitelezési protokoll saját árváltozási korlátja vagy második adatforrása megállítsa. Az upstream javítás ezért szükséges, de nem helyettesíti a protokolloldali védelmet.

Az olvasó számára pár nyugodt következtetés kínálkozik. Először: kisebb, alacsonyan likvid biztosíték-eszközök oldalán az oracle-manipuláció nem elméleti, hanem visszatérő kockázat — érdemes megnézni, milyen tokent milyen limitekkel fogad el egy hitelezési protokoll. Másodszor: az oracle-diverzifikáció, illetve az árváltozás sebességére és mértékére vonatkozó plafonok (circuit breaker) nem luxus, hanem alapvédelem. Harmadszor: a rendkívüli hozamok mögött szinte mindig valamilyen rendszerkockázat áll — az ezúttal más lesz érzés, amit a piac szeret felkelteni, itt is jelen van, és érdemes lassítani, mielőtt cselekszünk.

Semmi ebben az írásban nem pénzügyi tanács. Aki érintett a Bonzo poolban, jól teszi, ha a hivatalos incidensjelentés frissítéseit követi, és a saját kockázatvállalása fényében dönt a következő lépéseiről.

A történet még nyitva van: a Bonzo Finance Labs jelezte, hogy a jóvátételről és a következő lépésekről külön közlemények jönnek. Amíg ezek meg nem érkeznek, a legfontosabb tanulság maga a mechanizmus: egyetlen elfogadott üres aláírás, egyetlen rosszul kezelt speciális eset — és a rendszer perceken belül hitelezési pool-méretű veszteséggé növelte a hibát. A DeFi következő évében ismét azt a régi kérdést fogjuk feltenni: nem az okos szerződés, hanem az adat, amelyre támaszkodik, mennyire megbízható.

Források

  • Bonzo Finance Labs — Bonzo Lend Incident Report: Oracle Provider Exploit — bonzo.finance (2026-07-11)
  • CoinDesk — Bonzo Lend’s total value locked plunges 77% as $9 million oracle exploit rattles Hedera — coindesk.com (2026-07-11)
  • crypto.news — Bonzo Lend loses $9M after oracle flaw inflates SAUCE price — crypto.news (2026-07-11)

Mit olvasnál tovább?

Válassz egy irányt a következő cikkhez.

Mr.Coin

Független magyar kripto-szerkesztőség.

Hozzászólások

Mondd el, te hogyan látod: kérdés, pontosítás vagy ellenpont is jöhet. A hozzászólások célja a kulturált, hasznos beszélgetés.

Vélemény, hozzászólás?

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük

This site uses Akismet to reduce spam. Learn how your comment data is processed.