По данным Tokenpost со ссылкой на Protos, протокол кредитования Bonzo Lend в сети Hedera (HBAR) подвергся атаке на выходных, потери оцениваются в около $9 млн. Согласно сообщению, атакующие воспользовались изъяном в котировках оракула, искусственно завысив стоимость залоговых активов, и заняли средства, значительно превышающие реальную стоимость обеспечения. В публикации также указывается, что проблема связана с оракулом, предоставляемым инфраструктурным провайдером Supra Network — Supra недавно устранила уязвимости оракулов в нескольких сетях, однако контракт в Hedera, по сообщениям, был пропущен и в итоге стал целью атаки.
Важное уточнение: приведённая сумма ущерба и причинно-следственная связь “патч в нескольких сетях, но пропустили Hedera” на данный момент основаны исключительно на сообщениях СМИ из вторых рук — мы не видели официального заявления Bonzo Lend или Supra по итогам инцидента, равно как и аудиторского отчёта. При цитировании конкретных цифр читателям следует делать оговорку “по сообщениям СМИ”.
Редакционная трактовка: этот случай мало связан с вашей U-картой, но стоит знать о нём
Начнём с вывода, чтобы избежать неверной интерпретации: атаке подвергся ончейн-протокол кредитования, а не эмитент карты и не сам стейблкоин. Если ваш USDT находится на бирже или в custodial-аккаунте U-карты — например, Bybit Card, MPCard или OKX Card — этот инцидент никак не влияет на ваш баланс: ваши средства не были размещены в Bonzo Lend и не проходили через проблемный оракул в Hedera.
По-настоящему пересмотреть подход стоит другой категории пользователей: тем, кто временно размещает средства, предназначенные для пополнения карты, в DeFi-протоколах кредитования ради процентного дохода, а затем выводит их обратно на карту по мере необходимости. Такая практика широко распространена во время бычьего рынка — USDT размещают в протоколе под 5–10% годовых, а перед пополнением карты выводят обратно. Этот инцидент напоминает именно о скрытом риске в такой схеме: вам кажется, что вы просто зарабатываете проценты, но фактически вы берёте на себя риск смарт-контракта протокола плюс риск оракула, а если один из этих рисков реализуется, потери, как правило, сопоставимы с основной суммой — и значительно превышают заработанные проценты.
- В течение 7 дней: если вы держите средства для пополнения карты в небольшом или недавно запущенном протоколе кредитования, рекомендуется проверить, какой оракул использует протокол и прошёл ли он аудит; при необходимости — вывести средства заранее.
- В течение 30 дней: следите, выпустит ли Supra Network официальное заявление или план компенсации по данному инциденту. На данный момент на сайте Supra представлена только информация о продуктах, объявлений по этому инциденту нет.
- В течение 90 дней: подобные инциденты обычно заставляют провайдеров оракулов проводить сквозную проверку всей инфраструктуры; в ближайшей перспективе активность DeFi в экосистеме Hedera может пострадать, но на централизованные каналы выпуска карт это не переносится.
Историческая параллель: манипуляция оракулом — не новый сценарий
Манипуляция оракулом, приводящая к избыточной выдаче кредитов протоколом, — это регулярно повторяющийся паттерн атак в DeFi, и данный случай не первый.
Наиболее известный публичный пример — инцидент с Mango Markets в октябре 2022 года: атакующий манипулировал котировкой оракула токена MNGO, искусственно завысив оценку залога, а затем занял из казны протокола средства, потери которых по широко распространённым оценкам составили около $100 млн (точные цифры расходятся у разных источников, здесь приведены по данным публичных сообщений, а не по собственным расчётам издания).
- Сходство: базовая логика атаки одинакова — залог искусственно переоценивается, атакующий занимает средства, значительно превышающие их реальную стоимость.
- Отличие: в случае Mango манипулировали спотовой ценой низколиквидного токена; в данном же случае, согласно сообщениям, речь идёт об изъяне на уровне контракта провайдера оракулов (пропущенный патч в одной из сетей) — это ближе к инфраструктурному дефекту, чем к манипуляции рынком.
Для держателей U-карт сигнал от обоих инцидентов один и тот же: безопасность средств в доходных DeFi-протоколах и custodial-аккаунт, которым вы пользуетесь ежедневно для пополнения карты, — это две совершенно разные модели доверия. Не следует смешивать риски этих двух вариантов только потому, что в обоих случаях фигурирует “USDT”.
Взгляд с точки зрения комплаенса: это не вопрос стейблкоина или эмитента карты
Стоит развеять распространённое заблуждение: уязвимость оракула — это технический дефект на уровне смарт-контракта, не имеющий отношения к комплаенс-статусу самого USDT или к лицензионному статусу эмитентов карт. Данный инцидент не повлечёт за собой каких-либо регуляторных мер в отношении карт, привязанных к стейблкоинам.
Читателям, интересующимся регуляторной средой в Азиатско-Тихоокеанском регионе, рекомендуем ознакомиться с нашими материалами по комплаенсу в Гонконге и по комплаенсу в Сингапуре — в обеих юрисдикциях существуют относительно чёткие лицензионные рамки для стейблкоинов и провайдеров услуг с виртуальными активами. Custodial U-карты работают в рамках этих режимов, что представляет собой совершенно иной регуляторный путь по сравнению с анонимным ончейн-протоколом кредитования.
Текущая граница выглядит примерно так:
| Сценарий | Регуляторный статус |
|---|---|
| Custodial U-карта, выпущенная лицензированным учреждением | В большинстве юрисдикций АТР действует чёткая регуляторная база |
| Карта централизованной биржи (например, Bybit, OKX) | Зависит от юрисдикции — от серой зоны до явного разрешения |
| Ончейн-протокол кредитования без аудита | Отсутствие регуляторной защиты, риск полностью на пользователе |
Что стоит отслеживать далее
- Официальные заявления Bonzo Lend / Supra: будет ли опубликован полный пост-мортем с техническими деталями уязвимости. На момент публикации материала — не опубликован.
- Наличие плана компенсации или пополнения казны: будет ли DeFi-протокол компенсировать пользователям потери после кражи — часто именно это определяет, продолжит ли протокол существование.
- Результаты повторной проверки Supra по остальным подключённым сетям: утверждение из данного сообщения о том, что “Hedera была пропущена”, требует подтверждения от Supra — был ли это изолированный случай.
- Изменение TVL в экосистеме Hedera: может служить индикатором степени влияния инцидента за пределами самого протокола.
Рекомендации редакции
- Пользователям custodial U-карт (Bybit, MPCard, OKX и других): никаких действий не требуется. Ваш баланс не связан с этим инцидентом.
- Пользователям, размещающим средства для пополнения карты в DeFi-протоколах ради процентного дохода: рекомендуется проверить, какой оракул использует протокол, и его историю аудита; относитесь с осторожностью к недавно запущенным протоколам с небольшим TVL. Средства для пополнения карты предпочтительно держать на custodial-счёте или выводить по мере необходимости — не стоит брать на себя риск основной суммы ради нескольких процентных пунктов годовой доходности.
- Пользователям, планирующим использовать U-карты в АТР на долгосрочной основе: отдавайте приоритет лицензированным и custodial-каналам, изучите обзор Bybit Card и обзор MPCard; оценивайте раздельно вопросы “можно ли расплачиваться картой” и “где безопаснее держать средства”.
- Чего не стоит делать: не паникуйте и не продавайте USDT или HBAR из-за этой новости — влияние инцидента ограничено одним протоколом кредитования и не имеет прямой связи ни с платёжеспособностью стейблкоина, ни с каналами выпуска карт.
(Все утверждения в этой статье, касающиеся сумм и причинно-следственных связей, основаны на сообщениях СМИ из вторых рук; при появлении официальных заявлений мы обновим эту страницу.)