O protocolo de empréstimo descentralizado Bonzo Lend, construído sobre a rede Hedera, foi alvo de um ataque que resultou no saque de aproximadamente US$ 9 milhões em ativos digitais. O incidente, ocorrido em 12 de julho de 2026, expõe novamente as fragilidades dos oráculos on-chain, mecanismos essenciais para alimentar contratos inteligentes com dados de preços externos.

De acordo com a análise preliminar divulgada pela equipe do protocolo, o invasor depositou 250 tokens SAUCE — quantia equivalente a poucos dólares — como garantia. Em seguida, enviou uma atualização de preço fraudulenta que inflacionou o valor do SAUCE em aproximadamente 12 ordens de magnitude. Com a garantia artificialmente valorizada, a carteira maliciosa conseguiu tomar emprestado 6,63 milhões de USDC e 34,5 milhões de HBAR encapsulados dos pools de liquidez da Bonzo Lend.

Origem da vulnerabilidade: verificador de oráculo da Supra

A Bonzo Lend atribuiu a brecha a uma falha no verificador de oráculo on-chain da Supra, serviço de oracle descentralizado utilizado pelo protocolo. Segundo o comunicado, a Supra aceitou um preço manipulado para o token SAUCE que continha uma assinatura zerada — o que não deveria ser válido. A equipe da Supra já confirmou o problema e implementou uma correção, enfatizando que os contratos inteligentes da Bonzo Lend e a rede principal da Hedera não apresentavam vulnerabilidades inerentes.

O caso ilustra como um ponto único de falha — neste caso, a validação deficiente de assinaturas no oráculo — pode comprometer todo o ecossistema de empréstimo. Mesmo com a aplicação e a rede subjacente operando perfeitamente, a garantia de baixo valor foi transformada em ferramenta para drenar liquidez significativa.

Cenário de ataques cibernéticos na DeFi em 2026

O ataque à Bonzo Lend se soma a uma série crescente de explorações direcionadas a protocolos de finanças descentralizadas. Dados do setor mostram que o segundo trimestre de 2026 registrou o maior número de incidentes já contabilizados: 83 ataques cibernéticos, com perdas totais de aproximadamente US$ 755 milhões. Desse montante, US$ 351 milhões foram roubados por meio de explorações em pontes entre blockchains, enquanto ataques a administradores comprometidos e manipulação de preços de tokens falsos representaram 37% das perdas trimestrais.

O valor total bloqueado (TVL) no segmento DeFi caiu 39% entre janeiro e junho de 2026, passando de US$ 115 bilhões para US$ 70 bilhões. A plataforma CryptoRank registrou 121 ataques e aproximadamente US$ 942 milhões em perdas acumuladas no período, sugerindo que a repetição de incidentes de segurança minou a confiança dos usuários e acelerou a saída de capital do setor.

Ataque semelhante na Stellar reforça padrão

Esta não é a primeira exploração do tipo em 2026. Em fevereiro, o protocolo YieldBlox na rede Stellar perdeu cerca de US$ 10 milhões após atacantes manipularem a trajetória de preços usada para avaliar garantias em USTRY. A manobra permitiu que a carteira maliciosa tomasse empréstimos de ativos muito além do valor real do token depositado. A recorrência do padrão — inflar garantias via oráculo para drenar pools — acende um alerta para equipes de desenvolvimento e provedores de infraestrutura de dados on-chain.

A Bonzo Lend afirma que está trabalhando com parceiros de segurança para rastrear os fundos roubados e que medidas adicionais de proteção estão sendo implementadas. Enquanto isso, o mercado DeFi observa atentamente os desdobramentos, em um contexto onde a confiança dos investidores se mostra cada vez mais sensível a falhas de oráculo.