Un oracle mal vérifié, et voilà 9 millions de dollars qui s’évaporent. Le protocole de prêt Bonzo Lend, déployé sur le réseau Hedera, a vu s’envoler environ 9,05 millions de dollars après qu’un attaquant a exploité une faille de vérification dans un contrat d’oracle tiers fourni par Supra. Dans la foulée, sa valeur totale verrouillée (TVL) a dégringolé de 77 %.
Points clés
- Bonzo Lend a perdu environ 9,05 millions de dollars sur le réseau Hedera
- L’attaque a exploité une faille de vérification dans un contrat d’oracle tiers Supra
- La valeur totale verrouillée (TVL) du protocole a chuté de 77 % après l’incident
Un oracle, ce maillon qu’on oublie toujours de blinder
Les oracles sont censés alimenter les protocoles DeFi en prix fiables venus du monde extérieur. Quand ils flanchent, tout l’édifice suit. En l’occurrence, l’attaquant a visé un contrat d’oracle Supra dont la logique de vérification laissait passer des données manipulées. De quoi fausser les prix utilisés par le protocole et siphonner les fonds.
Bonzo Lend n’est pas le premier à découvrir que la sécurité d’un protocole se mesure à celle de son composant le plus faible. Un oracle mal audité vaut une porte blindée posée sur une cloison en carton.
La TVL en chute libre
La sanction du marché a été immédiate : la valeur totale verrouillée du protocole a chuté de 77 %, les utilisateurs retirant leurs fonds sans attendre les explications officielles. Le réflexe est logique. En DeFi, la confiance se retire plus vite qu’un dépôt.
L’incident rappelle que le réseau Hedera, souvent présenté comme une alternative sérieuse aux blockchains publiques classiques, n’échappe pas aux mêmes vulnérabilités que le reste de l’écosystème dès lors qu’il s’appuie sur des contrats tiers.
La dépendance aux tiers, talon d’Achille de la DeFi
Le montant, 9,05 millions de dollars, reste modeste au regard des mégahacks qui ont marqué le secteur. Mais le scénario est devenu un classique : ce n’est pas le protocole lui-même qui cède, c’est une brique externe sur laquelle il a bâti sa confiance. Chaque intégration d’un service tiers ajoute une surface d’attaque, et chaque oracle non vérifié devient une invitation.