Według doniesień Tokenpost, cytujących Protos, protokół pożyczkowy Bonzo Lend w sieci Hedera (HBAR) został zaatakowany w minionym weekendzie, tracąc ok. 9 mln USD. Jak podaje raport, atakujący wykorzystali wadę w wycenie oracle’a, sztucznie przeszacowując wartość zabezpieczenia, co pozwoliło im pożyczyć środki znacznie przewyższające ich rzeczywistą wartość. Raport wskazuje dalej, że problem dotyczył oracle’a dostarczanego przez firmę infrastrukturalną Supra Network - Supra niedawno załatała oracle’a w kilku sieciach blockchain, jednak kontrakt na Hederze, według doniesień, został przeoczony i ostatecznie stał się celem ataku.
Warto zaznaczyć: przytoczona kwota oraz teza o “przeoczeniu Hedery przy łataniu wielu sieci” pochodzą obecnie wyłącznie z doniesień medialnych z drugiej ręki. Nie widzieliśmy oficjalnego oświadczenia po incydencie ani raportu z audytu ze strony Bonzo Lend lub Supra. Cytując konkretne liczby, czytelnicy powinni zachować zastrzeżenie “według doniesień medialnych”.
Interpretacja redakcji: ta wiadomość ma niewielki związek z Twoją kartą U, ale warto ją znać
Zacznijmy od wniosku, by uniknąć błędnej interpretacji: atak dotknął protokół pożyczkowy na blockchainie, nie wystawcę karty i nie sam stablecoin. Jeśli Twoje USDT znajdują się na giełdzie lub w powierniczym koncie karty U, np. Bybit Card, MPCard czy OKX Card, ten incydent nie ma bezpośredniego wpływu na Twoje saldo - Twoje środki nie były zdeponowane w Bonzo Lend i nie przeszły przez oracle’a, który zawiódł na Hederze.
Ponownej oceny wymaga inna grupa użytkowników: osoby, które tymczasowo trzymają środki przeznaczone na doładowanie karty w protokołach pożyczkowych DeFi, aby zarabiać odsetki, a następnie wycofują je w razie potrzeby. Taka praktyka jest powszechna w rynku wzrostowym - USDT wpłacane do protokołu na 5-10% w skali rocznej, wycofywane przed doładowaniem karty. Ten incydent przypomina o ukrytym ryzyku w tym łańcuchu: myśląc, że zarabiasz odsetki, w rzeczywistości bierzesz na siebie ryzyko smart kontraktu protokołu oraz ryzyko oracle’a - a gdy któreś z nich się zmaterializuje, straty zwykle dotyczą całego kapitału, znacznie przewyższając zarobione odsetki.
- W ciągu 7 dni: jeśli trzymasz środki przeznaczone na doładowanie karty w małym lub niedawno uruchomionym protokole pożyczkowym, warto zweryfikować, jakiego oracle’a używa protokół i czy przeszedł audyt; w razie potrzeby wycofaj środki wcześniej.
- W ciągu 30 dni: obserwuj, czy Supra Network wyda oficjalne oświadczenie lub plan odszkodowań w związku z tym incydentem. Na razie strona Supra zawiera tylko opis produktów, brak ogłoszenia dotyczącego tego zdarzenia.
- W ciągu 90 dni: takie incydenty zwykle skłaniają dostawców oracle’i do pełnego przeglądu infrastruktury; aktywność DeFi w ekosystemie Hedera może w krótkim terminie ucierpieć, ale nie przenosi się to na scentralizowane kanały wydawania kart.
Porównanie historyczne: manipulacja oracle’em to nie nowy scenariusz
Manipulacja oracle’em prowadząca do nadmiernego udzielania pożyczek przez protokoły to powtarzający się wzorzec ataku w DeFi - to nie pierwszy taki przypadek.
Najbardziej znanym publicznym przykładem jest incydent Mango Markets z października 2022 roku - atakujący manipulowali wyceną oracle’a tokena MNGO, podnosząc wartość zabezpieczenia, a następnie opróżnili skarbiec protokołu, tracąc, według powszechnie relacjonowanych szacunków, ok. 100 mln USD (konkretne liczby różnią się w zależności od źródła; podajemy je za doniesieniami publicznymi, nie jako niezależne wyliczenia własne).
- Podobieństwa: ta sama logika ataku - zabezpieczenie zostaje sztucznie przeszacowane, atakujący pożycza środki znacznie przewyższające ich realną wartość.
- Różnice: w przypadku Mango manipulowano ceną spot niskopłynnego tokena; w tym przypadku, według doniesień, chodziło o wadę na poziomie kontraktu dostawcy oracle’i (przeoczona łatka w jednej sieci) - to bliższe defektowi infrastruktury niż manipulacji rynkowej.
Dla użytkowników kart U sygnał z obu incydentów jest ten sam: bezpieczeństwo środków w dochodowych protokołach DeFi i w powierniczym koncie, z którego codziennie doładowujesz kartę, to dwa zupełnie różne modele zaufania. Nie mieszaj ryzyka z obu stron tylko dlatego, że oba są nazywane “USDT”.
Perspektywa regulacyjna: to nie problem stablecoina ani wystawcy karty
Warto rozwiać częste nieporozumienie: błąd oracle’a to defekt techniczny na poziomie smart kontraktu, niezwiązany z zgodnością regulacyjną samego USDT ani ze statusem licencyjnym wystawcy karty. Ten incydent nie wywoła żadnych działań regulacyjnych wobec kart opartych na stablecoinach.
Czytelnicy zainteresowani środowiskiem regulacyjnym w regionie Azji i Pacyfiku mogą sięgnąć po nasz przewodnik zgodności dla Hongkongu i przewodnik zgodności dla Singapuru - obie jurysdykcje mają relatywnie przejrzyste ramy licencyjne dla stablecoinów i dostawców usług aktywów wirtualnych. Powiernicze karty U działają w ramach tych ram, a to zupełnie inna droga regulacyjna niż anonimowy protokół pożyczkowy on-chain.
Obecny podział wygląda w przybliżeniu tak:
| Scenariusz | Status regulacyjny |
|---|---|
| Powiernicza karta U wydana przez licencjonowaną instytucję | Większość jurysdykcji Azji i Pacyfiku ma jasne ramy prawne |
| Karta scentralizowanej giełdy (np. Bybit, OKX) | Zależnie od jurysdykcji - od strefy szarej do wyraźnej licencji |
| Nieaudytowany protokół pożyczkowy on-chain | Brak zabezpieczenia regulacyjnego, ryzyko na własną odpowiedzialność |
Punkty warte obserwacji
- Oficjalne oświadczenia Bonzo Lend / Supra: czy opublikują pełną analizę po incydencie (post-mortem) i szczegóły techniczne błędu. Na dzień publikacji brak.
- Czy nastąpi odszkodowanie lub uzupełnienie skarbca: to, czy protokoły DeFi po włamaniu wypłacają rekompensaty użytkownikom, często decyduje o ich dalszym istnieniu.
- Wyniki przeglądu przez Supra pozostałych podłączonych sieci: teza o “przeoczeniu Hedery” z tego raportu wymaga potwierdzenia przez Supra, czy było to odosobnione zdarzenie.
- Zmiany TVL w ekosystemie Hedera: mogą służyć jako wskaźnik zasięgu skutków incydentu.
Wskazówki redakcji
- Użytkownicy powierniczych kart U (Bybit, MPCard, OKX i inne): żadne działanie nie jest wymagane. Twoje saldo nie ma związku z tym incydentem.
- Użytkownicy trzymający środki na doładowanie karty w protokołach DeFi na odsetki: zweryfikuj, jakiego oracle’a używa protokół i czy przeszedł audyt; zachowaj czujność wobec nowo uruchomionych protokołów o niewielkim TVL; środki przeznaczone na doładowanie karty trzymaj priorytetowo na koncie powierniczym lub wycofuj je zgodnie z potrzebą - nie ryzykuj kapitałem dla kilku punktów procentowych rocznego zysku.
- Osoby planujące długoterminowo korzystać z karty U w regionie Azji i Pacyfiku: stawiaj priorytetowo na ścieżki licencjonowane i powiernicze - zobacz recenzję Bybit Card i recenzję MPCard, oddzielając ocenę “czy karta działa” od oceny “gdzie środki są bezpieczniejsze”.
- Czego nie robić: nie sprzedawaj panicznie USDT lub HBAR z powodu tej wiadomości - skutki incydentu ograniczają się do jednego protokołu pożyczkowego i nie mają bezpośredniego związku z wypłacalnością stablecoina ani z kanałami wydawania kart.
(Wszystkie stwierdzenia w tym artykule dotyczące kwot i związków przyczynowo-skutkowych pochodzą z doniesień medialnych z drugiej ręki. Po pojawieniu się oficjalnych oświadczeń zaktualizujemy tę stronę.)