链上记录显示,在 Hedera 上发生约 900 万美元攻击事件前,Supra Network 已在另外 11 条链上修补同类预言机部署,但被 Bonzo Lend 使用的 Hedera 合约当时仍处于可利用状态。
Bonzo Lend 解释称,问题出在预言机接受了攻击者抵押资产的极端错误报价,使其得以借出远超真实抵押价值的资金。另有约 100 万美元被一名白帽黑客转出。
被利用的预言机来自 Supra
涉事预言机由区块链基础设施开发商 Supra Network 创建。该公司称,其预言机“已在 67 条主网上线”。
在攻击发生后不久,Plasma 的 Usmann Khan 指出,Supra 在漏洞被利用前数日已升级多条链上的预言机,但并未升级 Hedera 上 Bonzo Lend 所使用的那份合约。
Khan 在 X 上写道:“情况很糟。看起来 @SUPRA_Labs 实际上知道这个预言机里存在这类漏洞。在像 Arbitrum 这样更重要的网络上,他们在过去两周里升级了实现合约(此前多年未动)。一定是有人注意到了这一点,并找到了被遗忘的 Hedera 实例。”
Supra 事后报告未提及其他链已先行修补
在攻击发生约 12 小时后发布的事故报告中,Supra 将这一漏洞称为“加密学边缘情况”,但没有提到其已在其他链上修复相关部署。
报告仅表示:“我们还审查了所有采用同一 verifier 模式的其他 Supra 预言机部署,以确认同样的防护措施已经到位。”
Supra 联合创始人兼 CEO Josh Tobkin 则把漏洞发现归因于“AI 辅助黑客”,称其找到了“人眼两年来都没发现”的问题。
链上分析称修复曾跨链推进,Hedera 在事后约 6 小时才补丁
在 Khan 发帖后,HSuite 创始人 Tomachi Anura 分析了 Supra 的链上活动。

Anura 表示,外界普遍认为 @SUPRA_Labs 是在 900 万美元 Bonzo 攻击发生后才修补 @hedera 合约,但链上记录显示,@SUPRA_Labs 在 Hedera 资金被抽走前数日,已将“完全相同的修复”部署到 11 条链上,并在事发约 6 小时后才修补 Hedera。
根据 Anura 的帖文,Supra 的这轮“跨链修复发布”涉及 11 条链的代理升级,时间从 6 月 29 日的 Base 持续到 7 月 3 日的 Polygon。此后还有两次修复发生在攻击之后,分别对应 Hedera 和 Fuse。
Anura 还称,尽管部分升级地址有所不同,但“所有已验证源码的合约最终都解析到同一个 17,354 字符的受保护 SupraSValueFeedVerifier”。
截至目前,Supra 为何在 7 月 3 日后停止这轮修复、从而让 Hedera 部署继续暴露在风险中,仍不清楚。Protos 表示,已联系 Supra 寻求说明,如收到回应将更新报道。
预言机错误近期持续造成损失
第三方预言机被许多 DeFi 项目的智能合约用于资产定价,或提供其他外部数据。像本次事件一样,预言机操纵攻击常被用来抬高抵押资产价值,并抽干 DeFi 借贷平台可用的借款流动性。
报道提到,近几个月预言机相关漏洞还造成了另外 350 万美元损失。
在另一起事件中,Moonwell 的“vibe-coded”预言机关键变更由 Claude 共同编写。另一个并非严格意义上攻击的案例是,Chaos Labs 的 Correlated Asset Price Oracle 出现时间戳不匹配错误,导致 3 月 Aave 以太坊市场上价值 2700 万美元的 wstETH 被错误清算。

