Venus Protocol зазнав атаки на обмеження пропозиції, внаслідок чого було втрачено 3,7 мільйона доларів

THE0,88%
CAKE0,53%
BNB0,59%

Venus Protocol遭攻擊

Децентралізована платформа позичання Venus Protocol у неділю оголосила, що в основному пулі було виявлено аномальну торгову активність щодо пулу з токенами Thena (THE). За останнім дослідженням партнерів з управління ризиками Venus — Allez Labs, ця подія була ретельно спланованою маніпуляцією обмеженням пропозиції, яка тривала близько 9 місяців від задуму до реалізації і спричинила збитки понад 3,7 мільйона доларів.

Аналіз повного процесу атаки: чотири етапи ретельного планування

Дослідження Allez Labs розкриває повну логіку цієї атаки, яка складається з чотирьох ключових етапів:

Перший етап: повільне накопичення токенів протягом 9 місяців. З червня 2025 року зловмисник повільно накопичував THE, у підсумку досягнувши 84% обмеження пропозиції — близько 14,5 мільйонів токенів. Така стратегія уникнула спрацьовування системи попередження платформи про ризики.

Другий етап: обхід обмеження пропозиції через прямий переказ. Зловмисник не використовував стандартний процес внесення, а безпосередньо переводив токени на контракт протоколу, повністю ігноруючи механізм обмеження пропозиції, у результаті сформувавши позицію з 53,2 мільйона THE, що у 3,67 рази перевищує обмеження.

Третій етап: маніпуляція TWAP-прогнозером. Використовуючи структурну вразливість з низькою ліквідністю токену THE у мережі, зловмисник за допомогою рекурсивних операцій маніпулював TWAP (часово зваженою середньою ціною), піднявши ціну THE з приблизно 0,27 до 0,53 долара.

Четвертий етап: використання штучно завищеної оцінки застави для масштабного позичання активів. На основі завищеної оцінки застави з 53,2 мільйона THE зловмисник позичив різноманітні високоліквідні активи.

Деталі викрадених активів та екстрені заходи платформи

У піковий час зловмисник позичив:

  • 6 670 000 CAKE (рідний токен PancakeSwap)
  • 2 801 BNB (рідний токен BNB Chain)
  • 1 970 WBNB
  • 1 580 000 USDC
  • 20 BTCB (токінізований біткоїн)

Venus Protocol негайно призупинив усі операції з позиками та виведеннями THE, а також, з метою запобігання, тимчасово припинив функції позичання і виведення у високонаповнених ринках з ліквідністю, таких як BCH, LTC, UNI, AAVE, FIL та TWT. Інші ринки Venus працюють у звичайному режимі.

Глибокі уроки безпеки: системна вразливість токенів з низькою ліквідністю

Ця атака на Venus Protocol виявила кілька системних ризиків DeFi-кредитних протоколів: TWAP-прогнозери для токенів з низькою ліквідністю легко піддаються маніпуляціям через невеликі операції; механізм обмеження пропозиції, якщо не захищений від прямих переказів контрактом, має технічні вразливості, що дозволяють його обійти; а стратегія повільного накопичення протягом 9 місяців показує потенційні недоліки у довгостроковому моніторингу поведінки протоколу.

Поширені запитання

Що таке «атака на обмеження пропозиції» у Venus Protocol?
Обмеження пропозиції — це захисний механізм, який обмежує максимальну кількість активів, що можуть бути використані як застави для одного активу. У цій атаці зловмисник обійшов цей механізм, безпосередньо переказуючи токени на контракт, досягнувши 3,67-кратного перевищення обмеження, а потім, маніпулюючи прогнозером, збільшив оцінку застави і позичив активи понад допустимий кредитний ліміт.

Чому цю довгу підготовку не помітили раніше?
Зловмисник застосував стратегію «Low and Slow» — повільного накопичення протягом 9 місяців, контролюючи обсяг позицій так, щоб не викликати системи попередження. Лише коли досяг 84% обмеження пропозиції, він почав атаку. Такий підхід є поширеним способом обходу систем моніторингу за пороговими значеннями і вказує на необхідність більш тонкого довгострокового контролю поведінки протоколу.

Які заходи вжила Venus Protocol у відповідь?
Venus Protocol негайно призупинив усі операції з THE — позики і виведення, а також тимчасово припинив функції у високонаповнених ринках з ліквідністю, таких як BCH, LTC, UNI, AAVE, FIL і TWT. Інші ринки працюють у нормальному режимі. Команда Allez Labs і партнери з безпеки продовжують розслідування і оновлюють інформацію.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Безпека цифрових активів виходить за межі ключів, оскільки Bitgo додає 5-рівневі перевірки

Bitgo просуває цифрову безпеку активів далі за межі приватних ключів за допомогою п’ятишарового моделювання транзакцій, призначеного для зупинки маніпуляцій ще до виконання. Система перевіряє намір, пристрій, ідентичність, поведінку та політику, націлюючись на ризики ще до того, як транзакції буде завершено. Ключові висновки: Bitgo представила п’ять

Coinpedia1год тому

DeFi-платформа Carrot припиняє роботу як перша жертва експлойту $285M Drift Protocol

Згідно з оголошенням Carrot від 30 квітня, заснований на Solana DeFi-проєкт дохідності назавжди закривається, ставши першою платформою, яка припиняє роботу безпосередньо внаслідок експлойту Drift Protocol на суму $285 мільйонів на початку квітня. У дописі в X команда Carrot зазначила, що хак Drift був

GateNews2год тому

Криптограбунки досягли рекордного рівня в квітні: 20+ експлойтів і понад $600 млн збитків

За даними DeFi Llama, кількість криптоатак зросла до рекордного рівня в квітні: понад 20 експлойтів стали найбільш атакованим місяцем в історії криптовалют за кількістю інцидентів. Загальні збитки перевищили 600 мільйонів доларів, а експлойт KelpDAO на 292 мільйона доларів і хак Drift Protocol на 280 мільйонів доларів посіли перші місця як t

GateNews7год тому

Північнокорейські шпигуни націлилися на Drift у ході операції зі $285M крадіжкою

## Операція з крадіжки Drift Спецслужби, пов’язані з Північною Кореєю, провели очну операцію проти криптовалютної платформи Drift, щоб вивести 285 мільйонів доларів, повідомляють про це. Операція передбачала місяці безпосередньої роботи із ціллю. ## Ширша кіберзагроза з боку Північної Кореї Згідно з одним звітом

CryptoFrontier9год тому

Purrlend зазнав(ла) порушення безпеки на 1,52 млн доларів 25 квітня в мережах HyperEVM і MegaETH

Згідно з офіційним звітом про інцидент Purrlend, 25 квітня протокол зазнав порушення безпеки, що призвело приблизно до 1,52 мільйона доларів збитків у межах розгортань HyperEVM і MegaETH. Зловмисники скомпрометували 2/3 multisig-гаманець і надали собі права адміністратора, зокрема включно з

GateNews9год тому

Polymarket залучає Chainalysis для протидії інсайдерській торгівлі під час пошуку оцінки в $15 мільярдів і схвалення CFTC

За даними The Block, Polymarket у четвер залучив Chainalysis, щоб допомогти виявляти інсайдерську торгівлю та маніпуляції на ринку, оскільки ринок прогнозів прагне залучити 400 мільйонів доларів за оцінки в 15 мільярдів доларів і отримати схвалення від Commodity Futures Trading Commission, щоб перезапуститися в США на ринку

GateNews10год тому
Прокоментувати
0/400
Немає коментарів