Deutsch · 中文 · English

Bonzo Lend auf Hedera durch Orakel-Bug um rund 9 Millionen US-Dollar erleichtert: Was U-Karten-Nutzer betrifft

2026-07-19

Laut einem Bericht von Tokenpost mit Verweis auf Protos wurde das Kreditprotokoll Bonzo Lend im Hedera(HBAR)-Netzwerk am Wochenende angegriffen, mit einem Schaden von rund 9 Millionen US-Dollar. Dem Bericht zufolge nutzten die Angreifer einen Fehler in der Orakel-Preisfindung aus, um Sicherheiten künstlich überzubewerten und dadurch weit mehr Kapital zu leihen, als tatsächlich hinterlegt war. Der Bericht weist zudem darauf hin, dass die Ursache in der Orakel-Infrastruktur des Anbieters Supra Network liegen soll – Supra habe kürzlich Orakel auf mehreren Chains gepatcht, der Vertrag auf Hedera sei dabei jedoch angeblich übersehen worden und wurde letztlich zum Angriffsziel.

Zur Einordnung: Sowohl die genannte Schadenssumme als auch der Kausalzusammenhang “Patch auf mehreren Chains, Hedera übersehen” stammen bislang ausschließlich aus Medienberichten aus zweiter Hand. Uns liegt weder von Bonzo Lend noch von Supra eine offizielle Stellungnahme oder ein Audit-Bericht zu diesem Vorfall vor. Leser sollten konkrete Zahlen entsprechend mit “laut Medienberichten” relativieren.

Redaktionelle Einordnung: Diese News betrifft eure U-Karte kaum, ist aber trotzdem relevant

Vorab die Kernaussage, damit hier nichts falsch verstanden wird: Angegriffen wurde ein On-Chain-Kreditprotokoll – kein Kartenherausgeber und auch nicht der Stablecoin selbst. Wenn euer USDT auf einer Börse oder in einem verwahrten U-Karten-Konto liegt, etwa bei Bybit Card, MPCard oder OKX Card, hat dieser Vorfall keine direkte Auswirkung auf euer Guthaben – euer Kapital lag nicht in Bonzo Lend und ist auch nicht über das betroffene Orakel auf Hedera gelaufen.

Wirklich neu bewerten sollten diejenigen ihre Situation, die ihr für die Kartenaufladung vorgesehenes Kapital vorübergehend in DeFi-Kreditprotokollen zwischenparken, um Zinsen zu verdienen, und es bei Bedarf wieder abheben. Dieses Vorgehen ist in Bullenmärkten verbreitet – USDT wird in ein Protokoll eingezahlt, das 5 bis 10 Prozent Jahreszins verspricht, und vor dem Aufladen der Karte wieder abgezogen. Genau dieser Vorfall macht das versteckte Risiko in dieser Kette sichtbar: Man glaubt, Zinsen zu verdienen, trägt in Wirklichkeit aber das Smart-Contract-Risiko und das Orakel-Risiko des Protokolls – und wenn eines dieser Risiken eintritt, geht der Verlust meist an die Substanz des Kapitals, weit über die zuvor verdienten Zinsen hinaus.

Historischer Vergleich: Orakel-Manipulation ist kein neues Drehbuch

Manipulierte Orakel, die Kreditprotokolle zu überhöhten Ausleihungen verleiten, sind ein in DeFi wiederkehrendes Angriffsmuster – dieser Vorfall ist keineswegs der erste seiner Art.

Der bekannteste öffentliche Fall ist der Mango-Markets-Vorfall vom Oktober 2022: Angreifer manipulierten den Orakel-Preis des MNGO-Tokens, um den Wert ihrer Sicherheiten künstlich zu erhöhen, und liehen anschließend den Treasury-Bestand des Protokolls leer. Der Schaden wird in der öffentlichen Berichterstattung breit mit rund 100 Millionen US-Dollar beziffert (die genauen Zahlen variieren je nach Quelle; hier wird die öffentlich berichtete Größenordnung wiedergegeben, keine eigene Berechnung dieser Seite).

Für U-Karten-Nutzer vermitteln beide Vorfälle dieselbe Botschaft: Die Kapitalsicherheit ertragsorientierter DeFi-Protokolle und das verwahrte Konto, das ihr für die tägliche Kartenaufladung nutzt, folgen zwei völlig unterschiedlichen Vertrauensmodellen. Nur weil überall “USDT” draufsteht, sollte man die Risiken auf beiden Seiten nicht in einen Topf werfen.

Regulatorische Einordnung: Kein Problem des Stablecoins oder des Kartenherausgebers

Ein verbreitetes Missverständnis muss hier ausgeräumt werden: Eine Orakel-Schwachstelle ist ein technischer Mangel auf Smart-Contract-Ebene und hat nichts mit der regulatorischen Konformität von USDT selbst oder dem Lizenzstatus von Kartenherausgebern zu tun. Dieser Vorfall wird keine aufsichtsrechtlichen Maßnahmen gegen Stablecoin-Karten auslösen.

Leser, die sich für das regulatorische Umfeld im asiatisch-pazifischen Raum interessieren, können unsere Compliance-Leitfäden für Hongkong und Singapur heranziehen – beide Standorte verfügen über vergleichsweise klare Lizenzrahmen für Stablecoins und Anbieter virtueller Vermögenswerte. Verwahrte U-Karten operieren innerhalb dieser Rahmen und folgen damit einem völlig anderen aufsichtsrechtlichen Weg als ein anonymes On-Chain-Kreditprotokoll.

Die Abgrenzung stellt sich derzeit grob so dar:

SzenarioRegulatorischer Status
Verwahrte U-Karte eines lizenzierten InstitutsIn den meisten APAC-Jurisdiktionen klarer Rahmen vorhanden
Karte einer zentralisierten Börse (z. B. Bybit, OKX)Je nach Jurisdiktion, von Grauzone bis klare Zulassung
Ungeprüftes On-Chain-KreditprotokollKein regulatorisches Auffangnetz, Risiko liegt beim Nutzer

Woran es sich weiterzuverfolgen lohnt

  1. Offizielle Stellungnahme von Bonzo Lend / Supra: Wird eine vollständige Post-Mortem-Analyse samt technischen Details zur Schwachstelle veröffentlicht? Bis Redaktionsschluss nicht erfolgt.
  2. Entschädigung oder Wiederauffüllung der Treasury: Ob DeFi-Protokolle nach einem Diebstahl Nutzer entschädigen, entscheidet häufig über ihr Fortbestehen.
  3. Ergebnis der Nachprüfung durch Supra auf allen angebundenen Chains: Die im Bericht genannte These, Hedera sei “übersehen” worden, muss Supra offiziell bestätigen – auch ob es sich um einen Einzelfall handelt.
  4. TVL-Entwicklung im Hedera-Ökosystem: Ein möglicher Indikator dafür, wie stark der Vorfall ausstrahlt.

Redaktionelle Empfehlung

(Alle Angaben zu Schadenssummen und Kausalzusammenhängen in diesem Artikel stammen aus Medienberichten aus zweiter Hand. Sobald offizielle Stellungnahmen vorliegen, aktualisieren wir diese Seite.)