Inside Bonzo Lend’s $9M exploit – Why secure smart contracts couldn’t stop it

ambcryptoPublié le 2026-07-12Dernière mise à jour le 2026-07-12

Résumé

Bonzo Lend, a lending protocol on the Hedera network, suffered a $9.05 million exploit due to a flaw in the external Supra oracle system. The attacker manipulated SAUCE token price feeds, enabling them to borrow assets far exceeding their collateral. Audits confirmed the protocol's own smart contracts and the Hedera core network were secure; the failure originated in the trusted oracle infrastructure. This incident highlights a recurring DeFi risk where correct protocol logic can still be weaponized via compromised external data. The attack impacted market sentiment, causing a drop in HBAR's price and Hedera's DeFi TVL, underscoring the need for stronger oracle safeguards and verification standards.

Bonzo Lend, a non-custodial lending and borrowing protocol built on the Hedera [HBAR] network, was recently exploited. The exploit happened after an oracle exploit enabled the attacker to borrow assets exceeding the posted collateral. As a result, Bonzo Lend suffered losses of $9.05 million.

Preliminary findings linked the breach to a flaw in Supra’s signature verification, enabling manipulation of SAUCE price feeds. The attacker then secured undercollateralized loans before the protocol halted activity.

Source: Hedera on X

In a post on X, Hedera confirmed Bonzo Lend’s smart contracts and Hedera’s core network were not compromised. That discovery narrowed the failure to external oracle infrastructure rather than blockchain security.

Meanwhile, the exploit quickly spilled into market sentiment. At press time, HBAR fell to about $0.068, while Hedera’s DeFi TVL plunged 21.43% to $25.4 million. This drawdown reflected capital withdrawals despite the network itself remaining uncompromised.

Source: DeFILlama

Nevertheless, the exploit exposed the growing importance of resilient price oracles. As recovery efforts continue, stronger oracle safeguards and verification standards will likely become essential for protecting DeFi lending protocols.

Oracle flaw exposes DeFi risk

The audit of Bonzo Lend’s smart contracts determined that there were no issues related to it. Still, it also identified how the attack was successful. Although the protocol had read a manipulated SAUCE price to calculate collateral exactly as defined by the protocol, it had done so precisely as designed.

Auditors eliminated flash loans and market manipulation based upon their observations of SAUCE trading volumes having peaked at only a couple of thousand dollars.

Instead of using those methods, the attacker exploited the protocol’s reliance on trusted oracle inputs. Although the code executes flawlessly, attackers can still weaponize protocol rules against users and protocol owners. That pattern reflects a recurring DeFi risk where the rules themselves become weaponized despite flawless code execution. Such protocol logic exploits remain a recurring category in DefiLlama’s hacks database.

Therefore, such a recurring pattern is driving protocols to adopt economic simulations, formal verification, and bug bounties, in addition to traditional smart contract audits.


Final Summary

  • Hedera oracle exploit exposed critical risks in trusted price feeds.
  • HBAR showed correct protocol logic can still enable multimillion-dollar exploits.

Cryptos en tendance

Questions liées

QWhat was the primary cause of the $9.05 million exploit on Bonzo Lend?

AThe primary cause was a flaw in Supra's signature verification, which enabled manipulation of the SAUCE price feeds from the oracle. This allowed the attacker to borrow assets exceeding the value of their posted collateral.

QAccording to Hedera, were the Bonzo Lend smart contracts or the Hedera network itself compromised in the attack?

ANo, Hedera confirmed that Bonzo Lend's smart contracts and the Hedera core network were not compromised. The failure was isolated to external oracle infrastructure.

QHow did the attack affect Hedera's market metrics following the exploit?

AFollowing the exploit, HBAR's price fell to about $0.068, and Hedera's total value locked (TVL) in DeFi plunged by 21.43% to $25.4 million, reflecting capital withdrawals.

QWhy were methods like flash loans or market manipulation ruled out as the attack vector by auditors?

AAuditors ruled out flash loans and market manipulation because they observed that SAUCE trading volumes had peaked at only a couple of thousand dollars, which was insufficient for such methods.

QWhat recurring DeFi risk does the Bonzo Lend exploit exemplify, according to the article?

AIt exemplifies the recurring risk where protocol rules themselves can be weaponized by attackers, despite the smart contract code executing flawlessly. This highlights vulnerabilities in trusted oracle inputs and protocol logic.

Lectures associées

Dialogue avec Ray Dalio : Nous sommes actuellement dans une bulle de l'IA, 1% de mon portefeuille est en Bitcoin

Ray Dalio, fondateur de Bridgewater Associates, met en garde contre la bulle actuelle de l'IA, présentant des signes classiques similaires aux précédents krachs financiers. Il explique qu'une combinaison de spéculation excessive, d'endettement et de changements de taux d'intérêt pourrait provoquer son éclatement, entraînant une récession économique. Dalio décrit également un « grand cycle » mondial d'environ 80 ans, caractérisé par des inégalités croissantes, des déficits publics élevés et des tensions géopolitiques. Nous serions actuellement dans une phase de déclin de ce cycle, avec un ordre mondial en transition. Pour protéger leur patrimoine, il conseille aux investisseurs de diversifier leurs actifs (actions, obligations, or, immobilier) plutôt que de détenir uniquement des liquidités. Il mentionne détenir environ 1% de Bitcoin, mais préfère l'or physique pour sa stabilité. Concernant l'IA, Dalio souligne qu'elle remplacera progressivement le travail intellectuel humain, creusant les inégalités. L'avenir appartiendra à ceux qui sauront allier intelligence humaine et collaboration avec l'IA. Enfin, il évoque un monde de plus en plus régionalisé, avec un affaiblissement de la puissance américaine, visible dans des conflits comme celui avec l'Iran, et la montée en puissance d'autres pôles, notamment la Chine.

marsbitIl y a 2 h

Dialogue avec Ray Dalio : Nous sommes actuellement dans une bulle de l'IA, 1% de mon portefeuille est en Bitcoin

marsbitIl y a 2 h

7,2 billions de KRW en une journée, les achats nets des investisseurs étrangers atteignent un record historique ce vendredi ! Wall Street : Les vents contraires sur les flux de capitaux sud-coréens se sont dissipés

Les marchés boursiers sud-coréens montrent des signes tangibles d'amélioration des flux de capitaux. Le 31 juillet, les investisseurs étrangers ont réalisé un achat net record de 7 200 milliards de wons sur une seule journée dans le KOSPI, marquant un renversement de la tendance de sorties massives observée ces derniers mois. En juillet, leurs ventes nettes mensuelles se sont fortement réduites à 9 800 milliards de wons, contre 48 400 et 44 500 milliards en juin et mai respectivement. Parallèlement, les institutions domestiques comme les fonds de pension ont inversé leur tendance, passant à un achat net de 1 000 milliards de wons en juillet. La Commission des services financiers a également resserré l'accès aux ETF à effet de levier sur actions individuelles pour les investisseurs de détail, réduisant ainsi la volatilité du marché. Citigroup Research maintient son objectif pour le KOSPI à 10 000 points, estimant que les vents contraires liés aux flux de capitaux s'atténuent. Des facteurs tels que les fondamentaux solides du secteur des puces mémoire, les faibles valorisations du marché, une économie robuste et un environnement politique favorable devraient soutenir le marché. La possibilité d'interventions des autorités pour stabiliser le marché offre également un filet de sécurité.

marsbitIl y a 2 h

7,2 billions de KRW en une journée, les achats nets des investisseurs étrangers atteignent un record historique ce vendredi ! Wall Street : Les vents contraires sur les flux de capitaux sud-coréens se sont dissipés

marsbitIl y a 2 h

Choc ! La prochaine IA d'OpenAI résout 10 problèmes du calibre de la Médaille Fields

**OpenAI provoque un séisme mathématique avec son nouveau modèle Astra** OpenAI a dévoilé des avancées mathématiques majeures réalisées par son modèle interne Astra, présenté par Sam Altman. L'IA aurait résolu ou fait progresser dix problèmes complexes dans des domaines variés comme la géométrie haute dimension, la théorie des groupes et la complexité quantique. Le résultat le plus marquant est la construction du premier groupe "non sofic" infini et finiment présenté, réfutant une conjecture de Mikhail Gromov vieille de 27 ans. Cette seule découverte est qualifiée de niveau "Prix Fields". Astra a également amélioré une borne fondamentale sur le problème de l'empilement des sphères en haute dimension, stagnant depuis 1978, et a réfuté la conjecture de rigidité d'Alain Connes en construisant une infinité de groupes non isomorphes partageant la même algèbre de von Neumann. Ces résultats, compilés dans un document de 249 pages, sont accompagnés de preuves formelles vérifiées par l'assistant Lean 4. OpenAI précise que le coût total de génération de ces démonstrations aurait été inférieur à 2000 dollars. La communauté mathématique réagit avec stupeur, certains experts y voyant un tournant historique où l'IA démontre une intuition et une capacité de raisonnement pouvant surpasser les meilleurs mathématiciens humains.

marsbitIl y a 4 h

Choc ! La prochaine IA d'OpenAI résout 10 problèmes du calibre de la Médaille Fields

marsbitIl y a 4 h

Grâce aux lancers de dés, les clés Bitcoin sont stockées hors ligne, mais tout le monde ne s'y mettra pas

Le titre « Les clés Bitcoin protégées par des dés, mais la méthode reste marginale » introduit un article sur la génération manuelle de graines de portefeuille Bitcoin à l'aide de dés. L'article explique le concept d'entropie, illustré par Claude Shannon, où un dé à six faces génère environ 2,585 bits d'incertitude. Il aborde le scandale récent de Coldcard, où une vulnérabilité du générateur de nombres aléatoires matériel a compromis des fonds. Les utilisateurs ayant généré leur phrase de récupération avec des dés (environ 99 lancers pour une haute sécurité) n'étaient pas affectés pour leur seed principal. Cependant, l'analyse du chercheur Kevin Loaec montre que d'autres fonctions du portefeuille (clés de copie, portefeuilles papier, mots de passe, etc.) utilisaient ce générateur défectueux et restaient vulnérables. L'article souligne les défis pratiques de la méthode des dés : elle est longue, sujette aux erreurs de saisie, et peu adaptée aux nouveaux utilisateurs qui pourraient mal l'exécuter. Il conclut que si cette méthode manuelle est robuste pour les experts, l'objectif à long terme est d'avoir un matériel et des logiciels générant une entropie fiable de manière simple et sécurisée. Il conseille aux propriétaires de Coldcard de vérifier leur firmware et les fonctions utilisées, et rappelle l'intérêt des solutions multi-signatures avec différents fabricants pour limiter les risques.

cryptonews.ruIl y a 8 h

Grâce aux lancers de dés, les clés Bitcoin sont stockées hors ligne, mais tout le monde ne s'y mettra pas

cryptonews.ruIl y a 8 h

Trading

Spot

Articles tendance

Comment acheter T

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Threshold Network Token (T) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Threshold Network Token (T).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Threshold Network Token (T)Après avoir acheté vos Threshold Network Token (T), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Threshold Network Token (T)Tradez facilement Threshold Network Token (T) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

681 vues totalesPublié le 2024.12.10Mis à jour le 2026.06.02

Comment acheter T

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de T (T) sont présentées ci-dessous.

活动图片