Polski · 中文 · English

Na Hederze Bonzo Lend stracił ok. 9 mln USD przez błąd oracle: co to znaczy dla użytkowników kart U

2026-07-19

Według doniesień Tokenpost, cytujących Protos, protokół pożyczkowy Bonzo Lend w sieci Hedera (HBAR) został zaatakowany w minionym weekendzie, tracąc ok. 9 mln USD. Jak podaje raport, atakujący wykorzystali wadę w wycenie oracle’a, sztucznie przeszacowując wartość zabezpieczenia, co pozwoliło im pożyczyć środki znacznie przewyższające ich rzeczywistą wartość. Raport wskazuje dalej, że problem dotyczył oracle’a dostarczanego przez firmę infrastrukturalną Supra Network - Supra niedawno załatała oracle’a w kilku sieciach blockchain, jednak kontrakt na Hederze, według doniesień, został przeoczony i ostatecznie stał się celem ataku.

Warto zaznaczyć: przytoczona kwota oraz teza o “przeoczeniu Hedery przy łataniu wielu sieci” pochodzą obecnie wyłącznie z doniesień medialnych z drugiej ręki. Nie widzieliśmy oficjalnego oświadczenia po incydencie ani raportu z audytu ze strony Bonzo Lend lub Supra. Cytując konkretne liczby, czytelnicy powinni zachować zastrzeżenie “według doniesień medialnych”.

Interpretacja redakcji: ta wiadomość ma niewielki związek z Twoją kartą U, ale warto ją znać

Zacznijmy od wniosku, by uniknąć błędnej interpretacji: atak dotknął protokół pożyczkowy na blockchainie, nie wystawcę karty i nie sam stablecoin. Jeśli Twoje USDT znajdują się na giełdzie lub w powierniczym koncie karty U, np. Bybit Card, MPCard czy OKX Card, ten incydent nie ma bezpośredniego wpływu na Twoje saldo - Twoje środki nie były zdeponowane w Bonzo Lend i nie przeszły przez oracle’a, który zawiódł na Hederze.

Ponownej oceny wymaga inna grupa użytkowników: osoby, które tymczasowo trzymają środki przeznaczone na doładowanie karty w protokołach pożyczkowych DeFi, aby zarabiać odsetki, a następnie wycofują je w razie potrzeby. Taka praktyka jest powszechna w rynku wzrostowym - USDT wpłacane do protokołu na 5-10% w skali rocznej, wycofywane przed doładowaniem karty. Ten incydent przypomina o ukrytym ryzyku w tym łańcuchu: myśląc, że zarabiasz odsetki, w rzeczywistości bierzesz na siebie ryzyko smart kontraktu protokołu oraz ryzyko oracle’a - a gdy któreś z nich się zmaterializuje, straty zwykle dotyczą całego kapitału, znacznie przewyższając zarobione odsetki.

Porównanie historyczne: manipulacja oracle’em to nie nowy scenariusz

Manipulacja oracle’em prowadząca do nadmiernego udzielania pożyczek przez protokoły to powtarzający się wzorzec ataku w DeFi - to nie pierwszy taki przypadek.

Najbardziej znanym publicznym przykładem jest incydent Mango Markets z października 2022 roku - atakujący manipulowali wyceną oracle’a tokena MNGO, podnosząc wartość zabezpieczenia, a następnie opróżnili skarbiec protokołu, tracąc, według powszechnie relacjonowanych szacunków, ok. 100 mln USD (konkretne liczby różnią się w zależności od źródła; podajemy je za doniesieniami publicznymi, nie jako niezależne wyliczenia własne).

Dla użytkowników kart U sygnał z obu incydentów jest ten sam: bezpieczeństwo środków w dochodowych protokołach DeFi i w powierniczym koncie, z którego codziennie doładowujesz kartę, to dwa zupełnie różne modele zaufania. Nie mieszaj ryzyka z obu stron tylko dlatego, że oba są nazywane “USDT”.

Perspektywa regulacyjna: to nie problem stablecoina ani wystawcy karty

Warto rozwiać częste nieporozumienie: błąd oracle’a to defekt techniczny na poziomie smart kontraktu, niezwiązany z zgodnością regulacyjną samego USDT ani ze statusem licencyjnym wystawcy karty. Ten incydent nie wywoła żadnych działań regulacyjnych wobec kart opartych na stablecoinach.

Czytelnicy zainteresowani środowiskiem regulacyjnym w regionie Azji i Pacyfiku mogą sięgnąć po nasz przewodnik zgodności dla Hongkongu i przewodnik zgodności dla Singapuru - obie jurysdykcje mają relatywnie przejrzyste ramy licencyjne dla stablecoinów i dostawców usług aktywów wirtualnych. Powiernicze karty U działają w ramach tych ram, a to zupełnie inna droga regulacyjna niż anonimowy protokół pożyczkowy on-chain.

Obecny podział wygląda w przybliżeniu tak:

ScenariuszStatus regulacyjny
Powiernicza karta U wydana przez licencjonowaną instytucjęWiększość jurysdykcji Azji i Pacyfiku ma jasne ramy prawne
Karta scentralizowanej giełdy (np. Bybit, OKX)Zależnie od jurysdykcji - od strefy szarej do wyraźnej licencji
Nieaudytowany protokół pożyczkowy on-chainBrak zabezpieczenia regulacyjnego, ryzyko na własną odpowiedzialność

Punkty warte obserwacji

  1. Oficjalne oświadczenia Bonzo Lend / Supra: czy opublikują pełną analizę po incydencie (post-mortem) i szczegóły techniczne błędu. Na dzień publikacji brak.
  2. Czy nastąpi odszkodowanie lub uzupełnienie skarbca: to, czy protokoły DeFi po włamaniu wypłacają rekompensaty użytkownikom, często decyduje o ich dalszym istnieniu.
  3. Wyniki przeglądu przez Supra pozostałych podłączonych sieci: teza o “przeoczeniu Hedery” z tego raportu wymaga potwierdzenia przez Supra, czy było to odosobnione zdarzenie.
  4. Zmiany TVL w ekosystemie Hedera: mogą służyć jako wskaźnik zasięgu skutków incydentu.

Wskazówki redakcji

(Wszystkie stwierdzenia w tym artykule dotyczące kwot i związków przyczynowo-skutkowych pochodzą z doniesień medialnych z drugiej ręki. Po pojawieniu się oficjalnych oświadczeń zaktualizujemy tę stronę.)