Venus Protocol зазнав атаки на обмеження пропозиції, внаслідок чого було втрачено 3,7 мільйона доларів

THE3,33%
CAKE2,2%
BNB1,42%
USDC0,03%

Venus Protocol遭攻擊

Децентралізована платформа позичання Venus Protocol у неділю оголосила, що в основному пулі було виявлено аномальну торгову активність щодо пулу з токенами Thena (THE). За останнім дослідженням партнерів з управління ризиками Venus — Allez Labs, ця подія була ретельно спланованою маніпуляцією обмеженням пропозиції, яка тривала близько 9 місяців від задуму до реалізації і спричинила збитки понад 3,7 мільйона доларів.

Аналіз повного процесу атаки: чотири етапи ретельного планування

Дослідження Allez Labs розкриває повну логіку цієї атаки, яка складається з чотирьох ключових етапів:

Перший етап: повільне накопичення токенів протягом 9 місяців. З червня 2025 року зловмисник повільно накопичував THE, у підсумку досягнувши 84% обмеження пропозиції — близько 14,5 мільйонів токенів. Така стратегія уникнула спрацьовування системи попередження платформи про ризики.

Другий етап: обхід обмеження пропозиції через прямий переказ. Зловмисник не використовував стандартний процес внесення, а безпосередньо переводив токени на контракт протоколу, повністю ігноруючи механізм обмеження пропозиції, у результаті сформувавши позицію з 53,2 мільйона THE, що у 3,67 рази перевищує обмеження.

Третій етап: маніпуляція TWAP-прогнозером. Використовуючи структурну вразливість з низькою ліквідністю токену THE у мережі, зловмисник за допомогою рекурсивних операцій маніпулював TWAP (часово зваженою середньою ціною), піднявши ціну THE з приблизно 0,27 до 0,53 долара.

Четвертий етап: використання штучно завищеної оцінки застави для масштабного позичання активів. На основі завищеної оцінки застави з 53,2 мільйона THE зловмисник позичив різноманітні високоліквідні активи.

Деталі викрадених активів та екстрені заходи платформи

У піковий час зловмисник позичив:

  • 6 670 000 CAKE (рідний токен PancakeSwap)
  • 2 801 BNB (рідний токен BNB Chain)
  • 1 970 WBNB
  • 1 580 000 USDC
  • 20 BTCB (токінізований біткоїн)

Venus Protocol негайно призупинив усі операції з позиками та виведеннями THE, а також, з метою запобігання, тимчасово припинив функції позичання і виведення у високонаповнених ринках з ліквідністю, таких як BCH, LTC, UNI, AAVE, FIL та TWT. Інші ринки Venus працюють у звичайному режимі.

Глибокі уроки безпеки: системна вразливість токенів з низькою ліквідністю

Ця атака на Venus Protocol виявила кілька системних ризиків DeFi-кредитних протоколів: TWAP-прогнозери для токенів з низькою ліквідністю легко піддаються маніпуляціям через невеликі операції; механізм обмеження пропозиції, якщо не захищений від прямих переказів контрактом, має технічні вразливості, що дозволяють його обійти; а стратегія повільного накопичення протягом 9 місяців показує потенційні недоліки у довгостроковому моніторингу поведінки протоколу.

Поширені запитання

Що таке «атака на обмеження пропозиції» у Venus Protocol?
Обмеження пропозиції — це захисний механізм, який обмежує максимальну кількість активів, що можуть бути використані як застави для одного активу. У цій атаці зловмисник обійшов цей механізм, безпосередньо переказуючи токени на контракт, досягнувши 3,67-кратного перевищення обмеження, а потім, маніпулюючи прогнозером, збільшив оцінку застави і позичив активи понад допустимий кредитний ліміт.

Чому цю довгу підготовку не помітили раніше?
Зловмисник застосував стратегію «Low and Slow» — повільного накопичення протягом 9 місяців, контролюючи обсяг позицій так, щоб не викликати системи попередження. Лише коли досяг 84% обмеження пропозиції, він почав атаку. Такий підхід є поширеним способом обходу систем моніторингу за пороговими значеннями і вказує на необхідність більш тонкого довгострокового контролю поведінки протоколу.

Які заходи вжила Venus Protocol у відповідь?
Venus Protocol негайно призупинив усі операції з THE — позики і виведення, а також тимчасово припинив функції у високонаповнених ринках з ліквідністю, таких як BCH, LTC, UNI, AAVE, FIL і TWT. Інші ринки працюють у нормальному режимі. Команда Allez Labs і партнери з безпеки продовжують розслідування і оновлюють інформацію.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

ZachXBT попереджає проти банкомату Bitcoin Depot із націнкою понад 44% до ціни біткоїна

ZachXBT попереджає, що банкомати Bitcoin Depot встановлюють завищені премії — $25k фіат за $108k/BTC проти ~$75k ринку (приблизно 44%), що призводить до ~ втрати $7,5k на 0,232 BTC; також зазначає про інцидент із порушенням безпеки на $3,26M. Ця стаття узагальнює попередження ZachXBT щодо цінової практики Bitcoin Depot і нещодавнього порушення безпеки, підкреслюючи ризики для користувачів від завищених тарифів і збоїв у безпеці.

GateNews5хв. тому

Протокол приватності Umbra вимикає фронтенд, щоб заблокувати атакувальників від відмивання викрадених коштів Kelp

Повідомлення Gate News, 22 квітня — Протокол приватності Umbra вимкнув свій фронтенд-сайт, щоб не допустити атакувальників до використання протоколу для переказу вкрадених коштів після недавніх атак, зокрема інциденту з протоколом Kelp, який призвів до втрат понад $280 мільйонів. Близько $800,000 у викрадених коштах були переказані через Umbra,

GateNews1год тому

Slow Mist 23pds Попередження: Lazarus Group опублікувала новий набір інструментів для macOS, орієнтований на криптовалюти

Лукінь, головний директор з інформаційної безпеки Slow Mist 23pds, 22 квітня опублікував попередження, в якому заявив, що хакерська група Північної Кореї Lazarus Group випустила новий нативний шкідливий набір інструментів для macOS «Mach-O Man», спеціально націлений на криптовалютну індустрію та керівників високої цінності.

MarketWhisper3год тому

Джастін Сан подає позов до World Liberty Financial через заморожені токени WLFI та права на управління

Повідомлення Gate News, 22 квітня — Джастін Сан подав позов у федеральний суд Каліфорнії проти World Liberty Financial (WLF), DeFi-проєкту за підтримки Еріка Трампа та Дональда Трампа-молодшого, стверджуючи, що команда заморозила всі його холдинги WLFI, позбавила його права голосу та погрожувала назавжди спалити

GateNews4год тому

Зловмисник протоколу Venus переказав 2301 ETH, що надійшли до Tornado Cash для відмивання

Згідно з ончайн-спостереженнями аналітика Ai 阿姨 станом на 22 квітня, атакувальник Venus Protocol понад 11 годин тому перевів на адресу 0xa21…23A7f 2,301 ETH (приблизно 5.32 млн доларів США), після чого частинами переказав кошти в криптовалютний міксер Tornado Cash для очищення; станом на час спостереження атакувальник на блокчейні все ще має приблизно 17.45 млн доларів США в ETH.

MarketWhisper5год тому

Викрито нульовий день у CometBFT: 8,0 млрд доларів вузлів мережі Cosmos під загрозою взаємного «зависання»

Дослідник безпеки Дойон Парк 21 квітня оприлюднив інформацію про критичну нуль-дневну вразливість рівня CVSS 7.1 у консенсусному шарі Cosmos CometBFT, яка може призвести до того, що вузли на етапі синхронізації блоків (BlockSync) будуть атаковані зловмисними одноранговими (peer) вузлами та впадуть у стан взаємного блокування (deadlock), що вплине на мережу, яка забезпечує активи понад 8 мільярдів доларів США.

MarketWhisper5год тому
Прокоментувати
0/400
Немає коментарів