Bonzo Lend subit une perte de plus de 9 millions de dollars suite à une faille dans un oracle de prix sur Hedera
Le protocole Bonzo Lend, acteur majeur de la finance décentralisée sur le réseau Hedera, a récemment fait l’objet d’une attaque informatique entraînant une perte financière supérieure à 9 millions de dollars. Cette opération a exploité une faille de sécurité spécifique à un oracle de prix tiers, démontrant à quel point la robustesse des infrastructures externes demeure un enjeu crucial pour l’intégrité des protocoles DeFi. L’incident révèle que même un protocole correctement audité peut être compromis si la couche d’oracle, garante de la fiabilité des données de prix, est fragilisée.
Ce qu’il faut retenir
- Bonzo Lend a subi un détournement de plus de 9 millions de dollars à cause d’une vulnérabilité dans l’oracle de prix Supra.
- L’attaque s’est appuyée sur une signature cryptographique nulle, exploitée par un mécanisme de vérification inadéquat.
- Les contrats intelligents de Bonzo Lend et la blockchain Hedera ont parfaitement fonctionné, la faille réside exclusivement dans l’oracle.
- Un second portefeuille a profité de la faille, identifiée comme un chapeau blanc, qui promet de restituer les fonds.
Une faille méconnue dans le vérificateur d’oracle Supra
Les protocoles de prêt décentralisés tels que Bonzo Lend dépendent des oracles pour fournir des prix précis et en temps réel des jetons utilisés en garantie. En exploitant un dysfonctionnement dans le vérificateur de signatures de l’oracle Supra, l’attaquant a soumis une mise à jour avec une signature totalement nulle. Or, le contrat de l’oracle, sans vérifier que cette signature n’était pas nulle, a passé la valeur au système cryptographique de Hedera.
Ce dernier a interprété cette donnée comme valide du point de vue mathématique, révélant une faille subtile mais critique. Ce contournement du mécanisme de validation a permis de manipuler frauduleusement le prix du jeton SAUCE, fondement du calcul des emprunts sur Bonzo Lend. Ce cas illustre que la sécurité des oracles repose autant sur la qualité du code que sur la rigueur des contrôles appliqués aux données entrantes.

Manipulation du prix et emprunt massif
Grâce à cette échappatoire, l’attaquant a déposé un montant dérisoire de 250 jetons SAUCE, valant seulement quelques dollars. Le prix artificiellement gonflé par l’oracle a fait croire au protocole que ces jetons valaient plusieurs milliards de fois leur vraie valeur, autorisant un emprunt démesuré. En moins d’une minute, plus de 6,6 millions d’USDC et environ 34,5 millions de wHBAR ont été empruntés, pour une perte totale estimée à près de 9 millions de dollars.
Les contrats intelligents de Bonzo Lend ont agi conformément à leur programmation, utilisant aveuglément les données fournies par l’oracle. L’incident souligne combien la dépendance à des infrastructures tierces pose un risque majeur, peu pris en compte malgré la multiplication des audits sur les protocoles DeFi eux-mêmes.
Le rôle crucial des oracles dans la sécurité de la finance décentralisée
Ce nouvel exploit sur Bonzo Lend rappelle que les oracles constituent un maillon sensible et souvent sous-estimé. En effet, les blockchains ne pouvant pas accéder directement aux données extérieures, elles délèguent cette responsabilité à des services comme Supra, chargés d’agréger et certifier les prix d’actifs crypto. Cependant, toute vulnérabilité dans ces services peut avoir un effet domino, compromettant la confiance dans l’ensemble du système DeFi.
Depuis cette attaque, Supra a corrigé son contrat vérificateur en bloquant désormais toute signature nulle. Bonzo Lend reste suspendu, tandis que ses équipes et les enquêteurs collaborent pour récupérer les fonds et renforcer la sécurité. Par ailleurs, un second portefeuille ayant tiré parti de la faille a été identifié comme un chercheur en sécurité agissant en bon père de famille.
Les enseignements à tirer sur la sécurité des protocoles DeFi
- La sécurisation d’un protocole ne se limite pas à ses propres contrats intelligents mais s’étend aux services externes, notamment les oracles.
- Les failles cryptographiques sophistiquées, comme celles liées à la validation des signatures, peuvent être difficiles à détecter et provoquent des pertes massives.
- Une vigilance accrue et des contrôles renforcés sur les mécanismes tiers sont indispensables pour protéger la crypto-monnaie des utilisateurs.
- Les initiatives de « chapeau blanc » montrent l’importance d’une communauté engagée pour identifier et corriger rapidement ces vulnérabilités.
Pour approfondir l’impact de cette attaque informatique sur l’écosystème Hedera et la finance décentralisée, on peut consulter les analyses détaillées disponibles sur Cointelegraph ou le décryptage fourni par LBank. Ces sources dévoilent des aspects techniques et stratégiques insoupçonnés, alimentant une réflexion nécessaire sur la résilience future des infrastructures DeFi.
