ตามรายงานของ Tokenpost ที่อ้างอิงจาก Protos โปรโตคอลปล่อยกู้ Bonzo Lend บนเครือข่าย Hedera (HBAR) ถูกโจมตีในช่วงสุดสัปดาห์ โดยมูลค่าความเสียหายอยู่ที่ราว 9 ล้านดอลลาร์ รายงานระบุว่าผู้โจมตีใช้ประโยชน์จากข้อบกพร่องในการรายงานราคาของ Oracle ทำให้มูลค่าสินทรัพย์ค้ำประกันถูกประเมินสูงเกินจริงอย่างผิดปกติ จนสามารถกู้ยืมเงินได้มากกว่ามูลค่าจริงหลายเท่า รายงานยังระบุเพิ่มเติมว่าปัญหาเกิดจาก Oracle ที่ให้บริการโดย Supra Network ผู้ให้บริการโครงสร้างพื้นฐาน ซึ่ง Supra เพิ่งทำการแพตช์ Oracle บนหลายเครือข่ายเมื่อไม่นานมานี้ แต่สัญญาบน Hedera ถูกรายงานว่าตกหล่นจากการแพตช์ และกลายเป็นเป้าหมายของการโจมตีในที่สุด
ต้องชี้แจงว่า ตัวเลขความเสียหายและความสัมพันธ์เชิงเหตุผลเรื่อง “แพตช์หลายเครือข่ายแต่ตกหล่น Hedera” ที่กล่าวมาทั้งหมดนี้ ปัจจุบันมาจากรายงานของสื่อมวลชนเพียงทางเดียว เรายังไม่พบแถลงการณ์อย่างเป็นทางการหรือรายงานตรวจสอบ (audit report) จาก Bonzo Lend หรือ Supra เกี่ยวกับเหตุการณ์นี้ ผู้อ่านที่จะอ้างอิงตัวเลขที่เจาะจงควรระบุว่า “ตามรายงานของสื่อ” กำกับไว้ด้วยเสมอ
มุมมองบรรณาธิการ: ข่าวนี้ไม่ค่อยเกี่ยวกับบัตร U ในมือคุณ แต่ก็ควรอ่าน
ขอสรุปก่อนเพื่อป้องกันความเข้าใจผิด: สิ่งที่ถูกโจมตีครั้งนี้คือโปรโตคอลปล่อยกู้บนเชน ไม่ใช่ผู้ออกบัตร และไม่ใช่ตัว stablecoin เอง หากยอดเงิน USDT ของคุณอยู่ในบัญชีเทรดหรือบัญชีบัตร U แบบ custodial เช่น Bybit Card, MPCard หรือ OKX Card เหตุการณ์นี้ไม่ได้ส่งผลกระทบโดยตรงต่อยอดเงินของคุณ เพราะเงินของคุณไม่ได้ถูกฝากเข้า Bonzo Lend และไม่ได้ผ่าน Oracle ที่มีปัญหาบน Hedera
กลุ่มที่ควรประเมินความเสี่ยงใหม่จริง ๆ คือผู้ใช้อีกกลุ่มหนึ่ง คือ ผู้ที่นำเงินซึ่งเตรียมไว้เติมบัตร U ไปฝากพักในโปรโตคอลปล่อยกู้ DeFi เพื่อรับดอกเบี้ย แล้วค่อยถอนกลับมาเมื่อต้องการใช้ วิธีนี้เป็นที่นิยมในช่วงตลาดกระทิง — นำ USDT ไปฝากในโปรโตคอลใดโปรโตคอลหนึ่งเพื่อรับผลตอบแทนปีละ 5%~10% แล้วถอนออกก่อนเติมบัตร เหตุการณ์นี้เป็นการเตือนถึงความเสี่ยงที่ซ่อนอยู่ในขั้นตอนนี้พอดี: คุณคิดว่ากำลังได้ดอกเบี้ย แต่จริง ๆ แล้วคุณกำลังแบกรับความเสี่ยงของสัญญาอัจฉริยะของโปรโตคอล บวกกับความเสี่ยงของ Oracle ซึ่งทั้งสองความเสี่ยงนี้เมื่อเกิดขึ้นจริง ความเสียหายมักอยู่ในระดับเงินต้น สูงกว่าดอกเบี้ยเล็กน้อยที่ได้รับมาก
- ภายใน 7 วัน: หากคุณกำลังฝากเงินที่เตรียมเติมบัตรไว้ในโปรโตคอลปล่อยกู้ขนาดเล็กหรือเพิ่งเปิดตัวใหม่ ควรตรวจสอบว่าโปรโตคอลนั้นใช้ Oracle เจ้าไหน และผ่านการตรวจสอบ (audit) แล้วหรือยัง หากจำเป็นควรถอนออกก่อน
- ภายใน 30 วัน: ติดตามว่า Supra Network จะออกแถลงการณ์อย่างเป็นทางการหรือแผนชดเชยเกี่ยวกับเหตุการณ์นี้หรือไม่ ปัจจุบัน เว็บไซต์ Supra มีเพียงข้อมูลแนะนำผลิตภัณฑ์ ยังไม่มีประกาศเกี่ยวกับเหตุการณ์นี้
- ภายใน 90 วัน: เหตุการณ์ลักษณะนี้มักผลักดันให้ผู้ให้บริการ Oracle ทำการตรวจสอบทั้งระบบใหม่ทั้งหมด ในระยะสั้นความคึกคักของ DeFi ในระบบนิเวศ Hedera อาจได้รับผลกระทบ แต่ไม่ส่งผลต่อช่องทางออกบัตรแบบรวมศูนย์แต่อย่างใด
เทียบกับอดีต: การบิดเบือน Oracle ไม่ใช่บทละครใหม่
การที่ Oracle ถูกบิดเบือนจนโปรโตคอลปล่อยกู้เกินความสามารถ เป็นรูปแบบการโจมตีที่เกิดขึ้นซ้ำ ๆ ในโลก DeFi และครั้งนี้ไม่ใช่ครั้งแรก
กรณีที่เป็นที่รู้จักที่สุดคือเหตุการณ์ Mango Markets เมื่อเดือนตุลาคม 2022 — ผู้โจมตีบิดเบือนราคา Oracle ของโทเคน MNGO เพื่อดันมูลค่าหลักประกันให้สูงขึ้น จากนั้นจึงกู้ยืมเงินจากคลังของโปรโตคอลจนหมด มูลค่าความเสียหายถูกรายงานอย่างกว้างขวางว่าอยู่ที่ระดับราว 100 ล้านดอลลาร์ (ตัวเลขที่แน่นอนแต