第三方预言机中一个未被拒绝的零值签名,在八秒内从 Hedera 最大的借贷协议中卷走了905万美元——六天后,Hedera 基金会承诺让所有用户全额恢复损失,这在行业内树立了一个罕见的全额兜底先例。
905万美元于2026年7月11日在长达八秒的攻击窗口内(UTC时间00:51:39–00:51:57)从 Bonzo Lend 被提取,导致 Bonzo 的 TVL(总锁仓量)暴跌 77%,Hedera 全网 TVL 在24小时内下跌近 40%,降至约 2570万美元。
根本原因并非 Bonzo 智能合约漏洞,而是第三方 Supra 预言机验证器的缺陷:一笔携带归零 BLS 签名和归零公钥的提交通过了 Hedera 的配对预编译合约验证,因为单位元配对天然返回"真",而 Supra 的合约错误地将其视为有效的委员会签名。
2026年7月17日,Hedera 基金会承诺提供一项恢复资金,将所有受影响用户的仓位价值恢复至被攻击前的精确水平,该资金通过独立于(已暂停的)协议智能合约之外的专项预付计划进行管理——这是 Layer 1 基金会为第三方 dApp 被攻击事件做出的最直接的全额兜底承诺之一。
被盗资金中约 525万美元在数小时内通过 LayerZero 跨链桥转移至以太坊,并被整合为约2,284枚 ETH 和约15.58枚 WBTC;攻击者的资金来源钱包被追溯到攻击发生前约10小时的一笔 Tornado Cash 存款——跨链资金的追回并无保障,基金会的救助资金实质上替代了资产追回。
在新的赎回合约通过 Halborn 审计期间,Bonzo Lend 各借贷市场仍处于暂停状态,官方表示"不设仓促的时间表"——下一个关键催化剂是后续详述赔付资格与发放机制的博客文章,这将决定用户信任和 Hedera DeFi TVL 能否真正恢复。
Bonzo Finance(应用内品牌名为 Bonzo Lend)是 Hedera 上最大的非托管借贷协议,允许用户存入并借出 HBAR、Hedera 代币服务(HTS)资产(如 SAUCE)以及包装主流资产(如 Wrapped HBAR / WHBAR)和跨链 USDC。作为一个针对 Hedera 哈希图共识机制及原生代币化层进行适配的 Aave 式货币市场协议,Bonzo 一直是该网络更广泛 DeFi 生态的核心流动性支柱,与 SaucerSwap(Hedera 上占主导地位的 DEX,截至2025年第三季度环比增长70.1%,TVL达7760万美元)共同构成 Hedera DeFi 的两大支柱。
此次被攻击事件发生在 Hedera 一个脆弱的时间节点。2026年7月中旬,HBAR 价格已在0.067–0.070美元附近徘徊,较历史最高点下跌约81%,市场评论普遍指出其相对其他 L1 而言费用收入疲弱,尽管该网络正大力推进机构化叙事——包括同一周内广泛报道的 Lloyds Banking Group(劳埃德银行集团)与 Hedera 基础设施合作的深化。进入2026年,Hedera 的 DeFi 生态本处于真正的增长阶段,截至2025年第三季度,DeFi 总 TVL 环比增长53.4%,达1.135亿美元。此次 Bonzo 事件在一夜之间抹去了这一增长势头的很大一部分,将全网 TVL 拉低至约2570万美元,并再次引发了长期存在的质疑:Hedera 的 DeFi 层能否在其企业和机构叙事之外安全扩张。
此事件的更广泛意义远超 Hedera 本身。预言机基础设施是共享的跨链管道——本次涉事的预言机提供商 Supra 为多个生态系统提供价格数据服务,而非仅限于 Hedera。这类验证器逻辑缺陷(将退化/零值加密签名误判为有效)是一类在行业内以各种形式反复出现的漏洞,并且它恰恰击中了 Bonzo 这类协议几乎无法直接掌控的一层:它们将预言机价格视为事实依据,却几乎没有能力实时独立审计或否决第三方数据源基础设施。正是这种依赖关系,导致了这场损失在短短八秒内发生,也正因如此,任何修复都必须发生在预言机层面,而非仅仅局限于借贷协议层面。
最后,Hedera 基金会的应对本身也是一个值得独立于技术复盘之外加以研究的市场结构事件。为第三方 dApp 被攻击事件提供全额兜底的情况并不常见;基金会通常提供部分保险基金、与攻击者谈判,或让用户通过法律程序或 DAO 治理投票自行寻求追偿。一个 Layer 1 基金会挺身而出,承诺按等值美元完全恢复被攻击前的仓位价值——且资金来源独立于协议自身已暂停的合约之外——这为其他生态系统(以及 Hedera 自身未来可能发生的其他 dApp 事件)树立了一个衡量标杆。
2026年7月11日 UTC 00:51:39 — 攻击者钱包("钱包 A",Hedera 账户 0.0.10633526 / EVM 别名 0x9a4966152f6e10b33cb7a37975e8619816d6a494)向 Hedera 主网上的 Supra 预言机合约提交了一笔虚假的 SAUCE 价格更新。该提交携带委员会 ID 2、一个归零的 BLS 签名 [0,0],以及消息哈希 0xd4e6b48aef731cc8cd74b25fbaec267ff8a6269aea1f4be4ee19dda5ecbf3f7f。Supra 的验证器在调用 Hedera 的 BLS 配对预编译合约(合约地址 0.0.8)之前未能拒绝这些零值/单位元输入;由于签名和公钥均为单位元点,配对乘积天然为"真",该合约因此错误地将其接受为合法的委员会签名价格。SAUCE 以 HBAR 计价的价格从约0.2 HBAR被拉升至约10^30量级——较真实价值高出约十二个数量级。
2026年7月11日 UTC 00:51:47–00:51:57 — 价格操纵得逞八秒后,同一钱包仅存入250枚 SAUCE 代币(按公允价值计算仅值几美元)作为抵押品,并依据被人为拉高的估值,借出了 6,634,528.20 USDC 和 34,518,389.36 WHBAR——合计约905万美元。
2026年7月11日(同日,数小时内) — 第二个钱包("钱包 B",Hedera 0.0.683607)利用同一尚未修正的被操纵价格,在 Bonzo 团队察觉并暂停资金池之前又额外借出约100万美元。该钱包随后通过 Discord 联系 Bonzo,自称为白帽黑客,并表示有意归还资金——Bonzo 随后将这部分金额从其公布的905万美元损失总额中剔除。另据安全分析人士(最初由研究员 "Specter" 发出预警,后经 PeckShield 证实)观察,约525万美元的被盗资金通过 LayerZero 从 Hedera 跨链转移至以太坊,并汇集至两个以太坊地址(0x9A4966152F6e10b33Cb7a37975e8619816d6a494 和 0xaf20D792A19fD42dCf697ceBa6100291D96dD93e),持有约2,284.05枚 ETH(约411万美元)及15.58枚 WBTC(约100万美元)。攻击者的资金来源钱包被追溯到攻击发生前约10小时的一笔来自 Tornado Cash 的1枚 ETH 存款,这一手法特征与预谋性、非机会主义的执行方式相符。
2026年7月11日 UTC 01:36 — 合法的预言机数据发布将 SAUCE 价格恢复至约0.1964 HBAR,此时距 Bonzo 全面暂停其借贷市场以阻止进一步的攻击行为仅剩五分钟。
2026年7月11日至13日 — Bonzo 发布并随后更新其事件报告(初版发布于7月11日晚6:06,更新于7月13日上午8:12),确认此次攻击事件的根源在于 Supra 预言机的验证器,而非 Bonzo 自身借贷合约存在任何缺陷。Supra Labs 也单独发布了自己的事后复盘报告,将此次故障归因于一个退化的 BLS 签名和零值公钥被错误地接受用于单一的 SAUCE/wHBAR 数据源,并表示其核心聚合逻辑及其他价格数据源均未受影响。Supra 随后向 Hedera 主网部署了经修补的验证器合约。
2026年7月17日 — Hedera 基金会宣布将支持一项恢复资金机制,使 Bonzo 能够将所有受影响用户的仓位恢复至被攻击前的精确价值。相关预付款项将通过一个独立于 Bonzo(仍处于暂停状态的)智能合约的专项计划发放,且需经过一道验证程序后方可发放。基金会表示,该资金"专门用于弥补个人用户损失,不会用于任何其他用途",并强调"安全是首要考量,不设仓促的时间表"——将协议的全面重启与新赎回合约完成 Halborn 审计挂钩。用户被告知目前无需采取任何行动,完整的资格认定与理赔细节将在后续文章中公布。

这起事件是验证器边界失效的典型案例,而非 BLS 签名本身的密码学被攻破。BLS(Boneh–Lynn–Shacham)签名依赖于双线性配对:验证器通过配对函数 e 检验 e(签名, G2) = e(H(消息), 公钥) 是否成立。使该漏洞可被利用的数学特性在于,两个单位元(零值)输入的配对结果本身天然就是单位元——这意味着 e(0, 0) 会呈现出一个"看似有效"的相等结果,从而满足了一个朴素的配对检验,即便实际上根本没有发生真正的签名操作。一个正确实现的验证器必须在调用配对检验之前,明确拒绝零值/单位元签名及公钥,正是因为该检验本身无法区分"这是委员会真实签署的"与"根本无人签署、两个输入均为空值"这两种情况。Supra 在 Hedera 上的验证器跳过了这一前置检查,直接将归零的输入传入 Hedera 原生的 BLS 配对预编译合约(合约地址 0.0.8),得到"真"的结果,并将其视为委员会已对某个价格进行加密授权的证明——而这个价格实际上从未获得过真正的批准。
这一事件在架构层面具有重要意义,因为它展示了一个共享预言机合约中缺失的单行输入校验,如何能够对一个对该缺陷毫无可见性、也毫无掌控力的下游使用方,引发接近九位数级别的损失。在整个攻击过程中,Bonzo 自身的借贷逻辑——抵押率、清算阈值、利息计提——完全按照设计正常运作;该协议正确地依据一个受信任的外部价格数据源所告知的(远高于实际的)价值,向借款人发放了贷款。这与 DeFi 历史上反复出现的同一类根本性风险如出一辙(闪电贷价格操纵、过期预言机攻击、单一数据源攻击),但这次的不同之处在于,被操纵的并非一个可被操纵的市场价格(例如流动性稀薄的 DEX 资金池),而是本应保证价格真实性的加密证明层本身彻底失效。
从价格被操纵到贷款被提取仅用八秒——这一攻击速度凸显出,预言机安全绝不能仅仅依赖人工反应速度的熔断机制;Bonzo 团队是在损失已经造成之后才暂停了资金池,合法定价的恢复发生在暂停之前的五分钟(但关键在于,也仅仅提前了几分钟)。针对此类攻击的有效防御通常需要链上自动化的防护机制:设置价格偏离上限,拒绝单个区块内价格出现不合理倍数变动的更新;在新价格可用于借贷之前引入最短时间加权平均;以及纵深防御式的验证器逻辑,将退化的加密输入(零值、单位元、畸形曲线点)自动判定为拒绝对象,而非视为恰好能通过检验的边界情况。据悉,Supra 修补后的验证器如今已强制执行了 Bonzo 事件报告所指出的、本应从一开始就存在的零签名拒绝机制。
此次恢复方案的架构设计本身也值得深入探讨。Bonzo 与 Hedera 基金会并未选择就地升级合约或采用治理投票的损失社会化分摊机制(这在过往 DeFi 被攻击事件中较为常见),而是选择:(1)将被攻击的资金池完全维持暂停状态;(2)通过 Halborn 独立审计构建全新的赎回合约,而非就地修补受损合约;(3)通过一个与漏洞合约完全脱钩的独立预付计划来资助用户赔付。这一顺序安排将可证明的安全性置于速度之上——基金会在表示"不设仓促的时间表"时,已明确点明了这一权衡取舍。
sequenceDiagram
participant Attacker as Attacker Wallet A
participant Supra as Supra Oracle Verifier
participant Precompile as Hedera BLS Precompile (0.0.8)
participant Bonzo as Bonzo Lend Pool
participant WhiteHat as Wallet B (White-hat)
participant Bridge as LayerZero Bridge
participant Foundation as Hedera Foundation
Attacker->>Supra: Submit fake SAUCE price (zeroed [0,0] signature)
Supra->>Precompile: Pass unvalidated zero inputs to pairing check
Precompile-->>Supra: Returns "true" (identity pairing trivially valid)
Supra->>Bonzo: Accept price as legitimate (SAUCE inflated ~10^12x)
Attacker->>Bonzo: Deposit 250 SAUCE, borrow $9.05M (USDC + WHBAR)
WhiteHat->>Bonzo: Exploit same window, borrow ~$1M
Attacker->>Bridge: Bridge ~$5.25M to Ethereum via LayerZero
Bonzo->>Bonzo: Detect anomaly, pause lending markets
Note over Bonzo,Supra: Legitimate price restored 5 min before pause
Supra->>Supra: Deploy patched verifier (rejects zero signatures)
Foundation->>Bonzo: Commit recovery facility (July 17)
Foundation->>Foundation: Restore all users to pre-exploit position value指标 | 数值 | 变化 | 来源 |
|---|---|---|---|
Bonzo 被攻击损失(已确认) | 905万美元 | — | |
Bonzo Finance TVL | 1430万美元(事件后) | −77% | |
Hedera 全网 TVL | 约2570万美元 | 24小时内约−40% | |
通过 LayerZero 跨链至以太坊的资金 | 约525万美元 | 数小时内从约370万美元增至525万美元 | |
HBAR 现货价格(2026年7月中旬) | 约0.067–0.070美元 | 较历史高点约−81% | |
攻击者汇集持仓 | 约2,284.05枚 ETH + 15.58枚 WBTC | 约411万美元 + 约100万美元 | |
Hedera DeFi TVL(事件前,2025年第三季度基准) | 1.135亿美元 | 环比+53.4% |
这些数据揭示了一个流动性集中风险与技术风险相互叠加的故事。Bonzo 一家协议占据了 Hedera 全部 DeFi 流动性中足够大的份额,以至于其77%的 TVL 崩溃直接转化为全网40%的 TVL 下滑——这种异常高的相关性,反映出相较于更成熟的 L1 生态系统(在那些生态中,单一协议的失败极少会使网络整体 TVL 出现两位数的波动),Hedera 的 DeFi 生态目前依然十分单薄且集中。905万美元的攻击者损失与实际跨链转移的525万美元之间的差额同样值得关注:这表明相当一部分被盗资金(超过400万美元)可能仍留存在 Hedera 原生链路上或转移过程中,具备被追踪或追回的可能,而以太坊一侧的资金则存放于经由 Tornado Cash 注资的钱包中——这既是预谋性的有力信号,也强烈暗示对已跨链部分进行直接链上追回的可能性不大,这也进一步印证了 Hedera 基金会选择直接出资赔付、而非等待资产追缴的合理性。
相较于77%/40%的 TVL 崩溃幅度,HBAR 的价格反应——仅出现相对温和的2%左右跌幅,而非两位数暴跌——值得关注;这表明市场将此次事件解读为孤立于第三方预言机、且具有 Bonzo 特异性的问题,而非对 Hedera 底层共识机制(哈希图)或原生代币经济学的否定,这也与 Bonzo 自身所强调的"其借贷合约完全按设计正常运作"的说法相一致。这种相对稳健的价格表现,或许也正是 Hedera 基金会得以放心投入资金实施全额兜底、而不至于引发对 HBAR 本身更深层信心危机的原因所在。

SaucerSwap(Hedera 上的 DEX) 依然是 Hedera 按 TVL 计算最大的协议(截至2025年第三季度为7760万美元,占全网 DeFi 流动性的三分之二以上),与 Bonzo 不同的是,其核心功能(自动化做市)在偿付能力上并不像借贷业务那样急切依赖外部价格预言机——AMM 资金池通过储备量实现自我定价,这使得 SaucerSwap 在结构上较少暴露于此类特定的预言机验证器攻击,尽管在其为辅助功能集成外部价格数据源的场景中,仍存在预言机风险敞口。
HLiquity 是 Hedera 上一个较新的借贷协议,提供以 HBAR 为抵押、以 HCHF(一种与瑞士法郎挂钩的稳定币)发放的无息贷款,其架构借鉴了以太坊上 Liquity 的不可变、治理最小化设计。其更为狭窄的资产范围(仅限 HBAR 抵押、单一稳定币输出)相较于 Bonzo 更广泛的多资产货币市场,缩小了预言机攻击面,但也牺牲了使 Bonzo 成为该网络最大借贷协议的灵活性。
Aave 与 Compound(多链头部协议) 代表着 Bonzo 明确对标的行业标准,但这两者都历经多年预言机安全加固的迭代——包括经过深度实战检验的 Chainlink 去中心化预言机网络、熔断机制以及多次历史事件应对经验——而像 Bonzo 这样一个更新、生态规模更小、依赖相对缺乏实战检验的预言机提供商(Supra)的协议,尚未积累起这样的经验。此次事件提醒我们,预言机的成熟度,而不仅仅是借贷合约本身的成熟度,才是区分"成熟 DeFi"与"新兴 L1 DeFi"的关键差异所在。
其他集成 Supra 的跨链协议 同样面临同类验证器漏洞的潜在风险,尽管 Supra 表示其核心聚合逻辑及其他数据源均未受影响,且此次缺陷仅局限于单一的 SAUCE/wHBAR 数据源在 Hedera 上的验证器。任何依赖 Supra 在 Hedera 上集成方案——或其他地方结构类似的基于 BLS 的预言机验证器——的协议,都应将此次事件视为一个警示信号,检查自身的预言机依赖是否存在相同的零签名/单位元校验缺口,因为这一底层配对数学的边界情况问题并非 Hedera 独有。
Bonzo 用户/存款人 是基金会此次介入的最大净受益方:全额恢复至事件前水平,明显优于以往大多数 DeFi 被攻击事件中常见的损失社会化分摊、治理代币补偿方案或旷日持久的法律追偿程序。其代价在于时间——资金在"不设仓促时间表"的情况下仍处于锁定状态,在后续赔付资格文章发布之前,个人用户尚不清楚自身理赔的具体机制与时间安排。
HBAR/Hedera 基金会 面临直接的财务成本(截至本文撰写时,恢复资金的具体规模尚未披露),但也获得了一项声誉资产:证明 Hedera 的生态系统管理职责延伸至为第三方 dApp 的失败提供兜底,而不仅限于其自身的协议层。在 HBAR 价格和 DeFi TVL 双双承压的时刻,这是一次有意为之的信任重建举措,直接对冲了重大黑客事件可能导致用户永久流失该网络的叙事风险。
Bonzo Labs / Bonzo Finance 基金会 承担了运营与审计负担——协调 Halborn 对全新赎回合约的审查——而其作为"Hedera 最大借贷协议"的市场地位,如今取决于能否在不再次发生类似事件的前提下成功重启。即便用户资金最终得以全额恢复,一次处理不当或过度拖延的重启,仍可能导致其市场份额拱手让与 HLiquity 或其他新进入者。
Supra Oracle 作为根本原因的责任方,承受着直接的技术指责与声誉打击,但其迅速部署补丁以及透明的事件报告(将缺陷限定于单一数据源的验证器,而非核心聚合逻辑)在一定程度上缓解了其更广泛的多链客户群体的担忧,这些客户需要确信该缺陷是范围有限的,而非系统性的。
监管机构与机构观察者——鉴于 Hedera 同期正大力推进机构化进程(例如与 Lloyds Banking Group 合作报道同期展开),这一群体的态度尤为相关——很可能会从消费者保护的角度,对基金会愿意全额兜底散户损失的做法给予积极评价,尽管此次事件本身也再度强化了外界对 DeFi 运营风险的怀疑,而这种怀疑历来是拖累机构级 DeFi 采纳进程的重要因素。
跨链资金无法追回 — 已通过 LayerZero 转移至以太坊、并整合为 ETH/WBTC 的约525万美元资金,其来源钱包与 Tornado Cash 相关联,仅凭链上手段追回的可能性不大。严重程度:高(对生态系统/基金会造成直接财务损失,后者必须实质上自行填补这一缺口)。发生概率:几乎可以确定,在缺乏执法行动介入的情况下,至少相当一部分资金将无法追回。
恢复资金执行风险 — 基金会已承诺进行赔付恢复,但截至7月17日,尚未披露资金规模、明确时间表或最终确定的赔付资格标准。承诺与实际执行之间的任何差距(部分赔付、资格争议、进一步延迟)都可能将一次声誉上的胜利转化为新一轮信任危机。严重程度:中高。发生概率:中等,因为"不设仓促时间表"这一明确表态本身已暗示执行层面存在复杂性。
同类预言机验证器漏洞的复发 — Supra 的补丁修复了受影响数据源上的特定零签名缺口,但这一底层模式(在加密配对检验之前缺失退化输入校验)可能同样存在于 Supra 的其他数据源、其他 Hedera 预言机集成方案,或行业内其他基于 BLS 的验证器中。严重程度:若在此次事件后不久于 Hedera 再度发生,则严重程度为高。发生概率:鉴于当前审查力度加大,短期内为低到中等,但在 Supra 更广泛的多链部署范围内并非为零。
重启延迟拖累 Hedera DeFi TVL 与 HBAR 市场情绪 — 由于 Bonzo Lend 各市场在 Halborn 审计完成之前无限期暂停,若最大的借贷协议长期处于离线状态,Hedera 的 DeFi 流动性(全网已降至约2570万美元)可能难以恢复,从而对本已处于多年低位附近的 HBAR 价格构成进一步压力。严重程度:中等。发生概率:中等,完全取决于新赎回合约通过审计的速度。

对于持有 Hedera DeFi 敞口的基金和资金管理方而言,短期内的核心判断依据在于基金会后续的信息披露:在赔付资格标准、资金规模及发放时间公开之前,围绕 HBAR、SAUCE 或 Bonzo 相关敞口的仓位规模决策,应基于持续不确定性的假设,而非将资金恢复视为板上钉钉之事进行定价。尽管如此,基金会明确、公开做出的全额恢复事件前状态的承诺,相较于那些在黑客事件后保持沉默或私下达成不透明部分和解的协议,是一个具有实质意义的风险缓释信号——未来评估 Hedera 生态风险的资金,应将这一先例视为该基金会具备强于一般水平的 Layer 1 兜底文化的证据,这可能相较于缺乏类似记录的、市值相当的小型 L1 DeFi 生态系统享有一定的估值溢价。
对于在 Hedera 上构建协议、或在其他地方集成 Supra 预言机的协议方而言,当务之急是强制审计任何 BLS(或其他基于配对的)签名验证路径,确保在配对检验本身执行之前明确拒绝零值/单位元输入——相较于遗漏此项检查可能造成的损失,这是一项范围狭窄、目标明确且成本低廉的修复措施,任何无法明确确认其预言机依赖中存在此项检查的协议,都应将其视为优先级最高的排查项。更广泛而言,在任何较新 L1 上构建借贷市场的团队,都应将预言机提供商的成熟度(业绩记录、审计历史、数据源冗余度、偏离上限设计)与自身合约审计置于同等重要的权重——此次事件证明了即便借贷合约本身完美无瑕,协议仍可能因非自身代码的过错而损失77%的 TVL。
对于正在评估在 Hedera 上部署项目的建设者与生态参与者而言,重启时间表以及新的经 Halborn 审计的赎回合约的具体细节,是在重新与 Bonzo 接触之前需要关注的两个具体信号;鉴于目前网络 TVL 仍高度集中于少数几个协议,更广泛的 Hedera DeFi 生态系统的健康状况,如今已成为衡量基金会恢复计划执行成效的一个滞后指标。
30天:Bonzo 将发布此前承诺的后续文章,详述恢复资金的具体赔付资格标准与理赔机制;预计披露的资金规模将落在中高个位数百万美元区间(在扣除白帽已归还的约100万美元后,大致与已确认的905万美元损失相当或略高)。Halborn 对新赎回合约的审计仍在进行中,尚未完成。
180天:Bonzo Lend 将在 Hedera 主网重新上线,赎回合约正式生效,大部分符合资格的用户已完成赔付;Hedera 全网 DeFi TVL 部分恢复,但很可能仍低于按2025年第三季度增长率推算的事件前约1.135亿美元(左右)的轨迹水平,因为部分用户及流动性已永久性地转移至 SaucerSwap 或 Hedera 之外的平台。Supra 修补后的验证器逻辑将经过独立复审,并可能作为标准化修复模板,推广至其他集成 Supra 的链。
365天:Bonzo/Hedera 基金会的全额兜底应对方案,将成为行业内讨论 DeFi 保险与基金会责任议题时被引用的先例,与其他重大协议被攻击事件的应对方式相提并论(或形成对照)。届时 Hedera 的 DeFi TVL 是否已实现结构性恢复,将更多取决于 Hedera 能否将其同期推进的机构化叙事(例如与传统金融的合作)转化为真正的链上流动性增长,从而降低该网络对一两个主导性 DeFi 协议的持续过度依赖,而非仅仅取决于此次单一事件本身。
Bonzo to Restore Pre-Exploit Positions with Hedera Backing — CryptoTimes
Bonzo Lend Incident Report: Oracle Provider Exploit — Bonzo Finance
Hedera's Biggest DeFi Lender Bonzo Lend Hacked for $9M, $5.25M Bridged to Ethereum — CryptoTimes
How a zeroed oracle signature unlocked $9M from Hedera DeFi lender Bonzo Lend — CryptoSlate
Bonzo Lend Loses $9.05M in Hedera Oracle Exploit Linked to Supra Flaw — Blockonomi
Bonzo Lend Loses $9M on Hedera in Supra Oracle Exploit — The Defiant
HBAR News Today: Hedera's TVL Falls 40% After $9.05M Bonzo Lend Exploit — CryptoRank
Hedera (HBAR) price forecast: Bonzo exploit, Lloyds adoption — Invezz
Hedera DeFi Lending Protocols - TVL, Fees, & Revenue — DefiLlama