Venus Protocol 遭供應上限攻擊,損失 370 萬美元

THE1.28%
CAKE-0.05%
BNB0.5%

Venus Protocol遭攻擊

去中心化借貸平台 Venus Protocol 週日宣布,在核心池偵測到針對 Thena(THE)代幣資金池的異常交易活動。根據 Venus 的風險管理合作夥伴 Allez Labs 的最新調查,此次事件為精心策劃的供應上限操縱攻擊,從謀劃到執行歷時約 9 個月,最終損失超過 370 萬美元。

攻擊全流程解析:四階段精心謀劃

Allez Labs 的調查揭示了此次攻擊的完整運作邏輯,分為四個關鍵階段:

第一階段:長達 9 個月的代幣緩慢積累 自 2025 年 6 月起,攻擊者緩慢積累 THE 代幣,最終持有量達到供應上限的 84%,約 1,450 萬枚。這一緩慢策略避免了觸發平台風險警報。

第二階段:直接轉帳繞過供應上限 攻擊者並未透過正常存款流程,而是直接將代幣轉入協議合約,完全規避了供應上限機制,最終建立起 5,320 萬枚 THE 的頭寸,相當於供應上限的 3.67 倍。

第三階段:操縱 TWAP 預言機 利用 THE 代幣鏈上流動性極低的結構性弱點,攻擊者透過遞歸操作操縱 TWAP(時間加權平均價格)預言機,將 THE 的價格從約 0.27 美元推高至約 0.53 美元。

第四階段:以虛高抵押品大規模借出資產 在人為拉高的抵押品估值下,攻擊者以 5,320 萬枚 THE 為抵押借出了多種高流動性資產。

遭竊資產明細與平台緊急應對措施

攻擊者在高峰時期借出的資產:

· 6,670,000 枚 CAKE(PancakeSwap 原生代幣)

· 2,801 枚 BNB(BNB Chain 原生代幣)

· 1,970 枚 WBNB

· 1,580,000 枚 USDC

· 20 枚 BTCB(代幣化比特幣)

Venus Protocol 立即暫停了所有 THE 代幣的借貸和提現業務,同時出於預防目的暫停了鏈上流動性高度集中市場(包括 BCH、LTC、UNI、AAVE、FIL 及 TWT)的借貸和提現功能,其他 Venus 市場未受影響,維持正常運作。

安全隱患的深層啟示:低流動性代幣的系統性脆弱性

這次 Venus Protocol 的攻擊揭示了 DeFi 借貸協議的多個系統性風險:低流動性代幣的 TWAP 預言機極易透過小規模操作影響價格讀數;供應上限機制若未防範直接合約轉帳,存在可被繞過的技術漏洞;而長達 9 個月的緩慢積累策略,也暴露了協議在長期持倉行為監控方面的潛在盲點。

常見問題

Venus Protocol 的「供應上限攻擊」是什麼?

供應上限是協議設計用來限制單一資產可作為抵押品的最大持倉量的安全機制。此次攻擊者透過直接向合約轉帳的方式繞過了這一機制,使持倉量達到供應上限的 3.67 倍,再透過操縱預言機放大抵押品估值,借出超出應獲授信額度的資產。

此次攻擊為何能謀劃如此長時間而未被察覺?

攻擊者採用長達 9 個月的「低慢(Low and Slow)」積累策略,將持倉量控制在不觸發警報的水準,直到累積到供應上限的 84% 才執行攻擊。這種方式是繞過基於閾值監控機制的常見手法,顯示協議需要更精細的長期行為監控能力。

Venus Protocol 採取了哪些緊急應對措施?

Venus Protocol 立即暫停了 THE 代幣的全部借貸和提現功能,同時預防性暫停了 BCH、LTC、UNI、AAVE、FIL 和 TWT 等流動性高度集中市場的相關功能,其他市場正常運作。 Allez Labs 與安全合作夥伴持續調查並更新進展。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

數位資產安全性超越金鑰,隨著 Bitgo 新增 5 層檢查

Bitgo 正在透過五層交易模型,將數位資產資安推向超越私鑰的層級;該模型旨在在執行前阻止遭到操弄。系統會在交易定稿前,針對風險進行檢查,涵蓋意圖、裝置、身分、行為與政策。 重點整理: Bitgo 推出了五層

Coinpedia46分鐘前

Carrot DeFi 平台因 $285M Drift Protocol 漏洞遭遇首例受害者而關閉

根據 Carrot 在 4 月 30 日的公告,這個以 Solana 為基礎的 DeFi 收益協議將永久關閉,成為首個因 4 月初的價值 2.85 億美元的 Drift Protocol 事件而直接宣布停閉的平台。Carrot 團隊在一則 X 貼文中表示,這次 Drift 駭客事件是

GateNews1小時前

加密勒索攻擊在 4 月達到歷史新高,出現 20+ 起漏洞事件,損失超過 6 億美元

根據 DeFi Llama,截至 4 月,加密貨幣駭客攻擊的數量創下新高,超過 20 起資安漏洞利用,使其成為加密史上以事件數計算最常遭受攻擊的月份。總損失超過 6 億美元,其中 KelpDAO 的 2.92 億美元漏洞利用,以及 Drift Protocol 的 2.8 億美元駭擊,排名為前幾名(截至當時為止的)

GateNews6小時前

北韓間諜鎖定 $285M 盜竊行動中的 Drift

## Drift 竊取行動 根據報導,由北韓國家支持的間諜進行了親自到場的行動,針對加密貨幣平台 Drift 進行竊取,意圖掏空 2.85 億美元。該行動包含數月對目標的直接接觸。 ## 更廣泛的北韓網路威脅 根據一份說法,

Crypto Frontier9小時前

Purrlend 於 4 月 25 日在 HyperEVM 和 MegaETH 之間遭遇 152 萬美元的資安漏洞入侵

根據 Purrlend 的官方事件報告,4 月 25 日,該協議遭遇安全漏洞入侵,HyperEVM 與 MegaETH 部署合計約損失 152 萬美元。攻擊者入侵了 2/3 多重簽名錢包,並授予自己管理員權限,包括

GateNews9小時前

Polymarket 尋求 150 億美元估值與 CFTC 核准,同時邀請 Chainalysis 協助打擊內線交易並提告警方

根據 The Block,Polymarket 已在週四聘請 Chainalysis,協助偵辦內線交易與市場操縱,因為該預測市場正努力籌集 4 億美元,並以 150 億美元的估值尋求重新上線,且取得美國商品期貨交易委員會(CFTC)的批准。

GateNews10小時前
留言
0/400
暫無留言