12 กรกฎาคม 2569 · อ้างอิงจาก Crypto Daily
แพลตฟอร์ม Bonzo Lend ที่ให้บริการกู้ยืมสินทรัพย์บนเครือข่าย Hedera ถูกโจมตีจนสูญเสียเงินรวมใกล้เคียง 9 ล้านดอลลาร์ในช่วงเช้าตรู่ของวันที่ 11 กรกฎาคม 2026 โดยต้นตอของปัญหาไม่ได้อยู่ที่ราคาตลาดผิดพลาด แต่อยู่ที่ระบบตรวจสอบลายเซ็นของ oracle verifier ที่ยอมรับข้อมูลราคาซึ่งแนบลายเซ็นไม่ถูกต้องเข้ามาได้
วิธีการโจมตีนั้นเรียบง่ายแต่ทรงพลังอย่างน่าตกใจ ผู้โจมตีนำเหรียญ SAUCE จำนวนเล็กน้อยมาวางเป็นหลักประกัน จากนั้นส่งข้อมูลราคาผ่านระบบ on-demand oracle ที่ปั่นมูลค่าของ SAUCE ให้สูงขึ้นหลายสิบล้านล้านเท่าจากความเป็นจริง เนื่องจาก verifier contract ไม่ได้คัดกรองลายเซ็นที่ผิดรูปแบบออกไป ระบบกู้ยืมจึงมองเห็นหลักประกันนั้นว่ามีมูลค่ามหาศาล ผลคือผู้โจมตีสามารถถอน USDC กว่า 6.6 ล้านดอลลาร์และ wrapped HBAR อีกจำนวนมาก รวมมูลค่าทั้งหมดก่อนหักรายการคืนจากไวท์แฮทอยู่ที่ราว 10 ล้านดอลลาร์ ก่อนที่ Bonzo จะสั่งหยุดระบบทันที และเงินราว 5.25 ล้านดอลลาร์ก็ถูกโอนข้ามสายโซ่ไปยัง Ethereum เพื่อแลกเป็น WBTC และ ETH อย่างรวดเร็ว
เหตุการณ์นี้ชี้ให้เห็นจุดบอดที่วงการ DeFi มักละเลย นั่นคือการสันนิษฐานว่า oracle ทำงานได้ถูกต้อง แต่ไม่ได้ตรวจสอบว่า verifier ที่คอยกลั่นกรองข้อมูลก่อนส่งให้โปรโตคอลนั้นเข้มงวดเพียงพอหรือไม่ ระบบ on-demand oracle ที่ออกแบบมาเพื่อความรวดเร็วจะกลายเป็นความเสี่ยงทันทีหากประตูตรวจสอบมีรูรั่ว Bonzo ระบุว่าต้นตอมาจากข้อบกพร่องใน verifier ของ Supra บน Hedera และ Supra ก็ยืนยันปัญหาพร้อมปล่อยแพตช์แก้ไขแล้ว อย่างไรก็ตาม ผู้เชี่ยวชาญด้านความปลอดภัยแนะนำให้ตรวจสอบด้วยว่าโค้ด verifier เดียวกันนี้ถูกใช้งานบนเชนอื่นหรือไม่
สำหรับผู้ใช้งานและผู้ลงทุนในโปรโตคอล DeFi เหตุการณ์นี้ควรทำให้ตระหนักว่าการตรวจสอบความปลอดภัยของโปรโตคอลไม่ควรดูเพียงแค่ตัวเลขดอกเบี้ยหรือกลไกการชำระบัญชี แต่ต้องถามด้วยว่าโปรโตคอลนั้นดึงข้อมูลราคามาอย่างไร ผ่านการตรวจสอบลายเซ็นกี่ชั้น และมีมาตรการสำรองหากข้อมูลจากแหล่งใดแหล่งหนึ่งผิดปกติหรือไม่ การใช้สินทรัพย์สภาพคล่องต่ำเป็นหลักประกันในโปรโตคอลใดก็ตามยังคงเป็นความเสี่ยงที่ต้องประเมินให้ดีก่อนเข้าร่วม
คำถามที่พบบ่อย
Bonzo Lend ถูกโจมตีด้วยวิธีใด
ผู้โจมตีนำเหรียญ SAUCE มูลค่าเล็กน้อยมาวางเป็นหลักประกัน จากนั้นส่งข้อมูลราคาปลอมผ่านระบบ on-demand oracle โดย verifier contract ยอมรับลายเซ็นที่ไม่ถูกต้อง ทำให้สามารถกู้ยืมสินทรัพย์มูลค่าหลายล้านดอลลาร์ออกไปได้
เงินที่ถูกขโมยไปอยู่ที่ไหน
เงินส่วนใหญ่ถูกโอนข้ามสายโซ่จาก Hedera ไปยัง Ethereum และถูกแลกเปลี่ยนเป็นสินทรัพย์อย่าง WBTC และ ETH ซึ่งทำให้การติดตามและกู้คืนทำได้ยากขึ้น
Supra ในฐานะผู้ให้บริการ oracle ตอบสนองอย่างไร
Supra ยอมรับปัญหาที่เกิดขึ้นและออกแพตช์แก้ไข verifier contract บน Hedera mainnet แล้ว แต่ผู้เชี่ยวชาญแนะนำให้ตรวจสอบการใช้งานโค้ดเดียวกันบนเชนอื่นด้วย
ข่าวอื่นที่น่าสนใจ