Русский · 中文 · English

Bonzo Lend на Hedera потерял около $9 млн из-за уязвимости оракула: что важно знать держателям U-карт

2026-07-19

По данным Tokenpost со ссылкой на Protos, протокол кредитования Bonzo Lend в сети Hedera (HBAR) подвергся атаке на выходных, потери оцениваются в около $9 млн. Согласно сообщению, атакующие воспользовались изъяном в котировках оракула, искусственно завысив стоимость залоговых активов, и заняли средства, значительно превышающие реальную стоимость обеспечения. В публикации также указывается, что проблема связана с оракулом, предоставляемым инфраструктурным провайдером Supra Network — Supra недавно устранила уязвимости оракулов в нескольких сетях, однако контракт в Hedera, по сообщениям, был пропущен и в итоге стал целью атаки.

Важное уточнение: приведённая сумма ущерба и причинно-следственная связь “патч в нескольких сетях, но пропустили Hedera” на данный момент основаны исключительно на сообщениях СМИ из вторых рук — мы не видели официального заявления Bonzo Lend или Supra по итогам инцидента, равно как и аудиторского отчёта. При цитировании конкретных цифр читателям следует делать оговорку “по сообщениям СМИ”.

Редакционная трактовка: этот случай мало связан с вашей U-картой, но стоит знать о нём

Начнём с вывода, чтобы избежать неверной интерпретации: атаке подвергся ончейн-протокол кредитования, а не эмитент карты и не сам стейблкоин. Если ваш USDT находится на бирже или в custodial-аккаунте U-карты — например, Bybit Card, MPCard или OKX Card — этот инцидент никак не влияет на ваш баланс: ваши средства не были размещены в Bonzo Lend и не проходили через проблемный оракул в Hedera.

По-настоящему пересмотреть подход стоит другой категории пользователей: тем, кто временно размещает средства, предназначенные для пополнения карты, в DeFi-протоколах кредитования ради процентного дохода, а затем выводит их обратно на карту по мере необходимости. Такая практика широко распространена во время бычьего рынка — USDT размещают в протоколе под 5–10% годовых, а перед пополнением карты выводят обратно. Этот инцидент напоминает именно о скрытом риске в такой схеме: вам кажется, что вы просто зарабатываете проценты, но фактически вы берёте на себя риск смарт-контракта протокола плюс риск оракула, а если один из этих рисков реализуется, потери, как правило, сопоставимы с основной суммой — и значительно превышают заработанные проценты.

Историческая параллель: манипуляция оракулом — не новый сценарий

Манипуляция оракулом, приводящая к избыточной выдаче кредитов протоколом, — это регулярно повторяющийся паттерн атак в DeFi, и данный случай не первый.

Наиболее известный публичный пример — инцидент с Mango Markets в октябре 2022 года: атакующий манипулировал котировкой оракула токена MNGO, искусственно завысив оценку залога, а затем занял из казны протокола средства, потери которых по широко распространённым оценкам составили около $100 млн (точные цифры расходятся у разных источников, здесь приведены по данным публичных сообщений, а не по собственным расчётам издания).

Для держателей U-карт сигнал от обоих инцидентов один и тот же: безопасность средств в доходных DeFi-протоколах и custodial-аккаунт, которым вы пользуетесь ежедневно для пополнения карты, — это две совершенно разные модели доверия. Не следует смешивать риски этих двух вариантов только потому, что в обоих случаях фигурирует “USDT”.

Взгляд с точки зрения комплаенса: это не вопрос стейблкоина или эмитента карты

Стоит развеять распространённое заблуждение: уязвимость оракула — это технический дефект на уровне смарт-контракта, не имеющий отношения к комплаенс-статусу самого USDT или к лицензионному статусу эмитентов карт. Данный инцидент не повлечёт за собой каких-либо регуляторных мер в отношении карт, привязанных к стейблкоинам.

Читателям, интересующимся регуляторной средой в Азиатско-Тихоокеанском регионе, рекомендуем ознакомиться с нашими материалами по комплаенсу в Гонконге и по комплаенсу в Сингапуре — в обеих юрисдикциях существуют относительно чёткие лицензионные рамки для стейблкоинов и провайдеров услуг с виртуальными активами. Custodial U-карты работают в рамках этих режимов, что представляет собой совершенно иной регуляторный путь по сравнению с анонимным ончейн-протоколом кредитования.

Текущая граница выглядит примерно так:

СценарийРегуляторный статус
Custodial U-карта, выпущенная лицензированным учреждениемВ большинстве юрисдикций АТР действует чёткая регуляторная база
Карта централизованной биржи (например, Bybit, OKX)Зависит от юрисдикции — от серой зоны до явного разрешения
Ончейн-протокол кредитования без аудитаОтсутствие регуляторной защиты, риск полностью на пользователе

Что стоит отслеживать далее

  1. Официальные заявления Bonzo Lend / Supra: будет ли опубликован полный пост-мортем с техническими деталями уязвимости. На момент публикации материала — не опубликован.
  2. Наличие плана компенсации или пополнения казны: будет ли DeFi-протокол компенсировать пользователям потери после кражи — часто именно это определяет, продолжит ли протокол существование.
  3. Результаты повторной проверки Supra по остальным подключённым сетям: утверждение из данного сообщения о том, что “Hedera была пропущена”, требует подтверждения от Supra — был ли это изолированный случай.
  4. Изменение TVL в экосистеме Hedera: может служить индикатором степени влияния инцидента за пределами самого протокола.

Рекомендации редакции

(Все утверждения в этой статье, касающиеся сумм и причинно-следственных связей, основаны на сообщениях СМИ из вторых рук; при появлении официальных заявлений мы обновим эту страницу.)