Venus Protocol зазнав атаки на обмеження пропозиції, внаслідок чого було втрачено 3,7 мільйона доларів

THE2,67%
CAKE5,74%
BNB3,54%
USDC-0,02%

Venus Protocol遭攻擊

Децентралізована платформа позичання Venus Protocol у неділю оголосила, що в основному пулі було виявлено аномальну торгову активність щодо пулу з токенами Thena (THE). За останнім дослідженням партнерів з управління ризиками Venus — Allez Labs, ця подія була ретельно спланованою маніпуляцією обмеженням пропозиції, яка тривала близько 9 місяців від задуму до реалізації і спричинила збитки понад 3,7 мільйона доларів.

Аналіз повного процесу атаки: чотири етапи ретельного планування

Дослідження Allez Labs розкриває повну логіку цієї атаки, яка складається з чотирьох ключових етапів:

Перший етап: повільне накопичення токенів протягом 9 місяців. З червня 2025 року зловмисник повільно накопичував THE, у підсумку досягнувши 84% обмеження пропозиції — близько 14,5 мільйонів токенів. Така стратегія уникнула спрацьовування системи попередження платформи про ризики.

Другий етап: обхід обмеження пропозиції через прямий переказ. Зловмисник не використовував стандартний процес внесення, а безпосередньо переводив токени на контракт протоколу, повністю ігноруючи механізм обмеження пропозиції, у результаті сформувавши позицію з 53,2 мільйона THE, що у 3,67 рази перевищує обмеження.

Третій етап: маніпуляція TWAP-прогнозером. Використовуючи структурну вразливість з низькою ліквідністю токену THE у мережі, зловмисник за допомогою рекурсивних операцій маніпулював TWAP (часово зваженою середньою ціною), піднявши ціну THE з приблизно 0,27 до 0,53 долара.

Четвертий етап: використання штучно завищеної оцінки застави для масштабного позичання активів. На основі завищеної оцінки застави з 53,2 мільйона THE зловмисник позичив різноманітні високоліквідні активи.

Деталі викрадених активів та екстрені заходи платформи

У піковий час зловмисник позичив:

  • 6 670 000 CAKE (рідний токен PancakeSwap)
  • 2 801 BNB (рідний токен BNB Chain)
  • 1 970 WBNB
  • 1 580 000 USDC
  • 20 BTCB (токінізований біткоїн)

Venus Protocol негайно призупинив усі операції з позиками та виведеннями THE, а також, з метою запобігання, тимчасово припинив функції позичання і виведення у високонаповнених ринках з ліквідністю, таких як BCH, LTC, UNI, AAVE, FIL та TWT. Інші ринки Venus працюють у звичайному режимі.

Глибокі уроки безпеки: системна вразливість токенів з низькою ліквідністю

Ця атака на Venus Protocol виявила кілька системних ризиків DeFi-кредитних протоколів: TWAP-прогнозери для токенів з низькою ліквідністю легко піддаються маніпуляціям через невеликі операції; механізм обмеження пропозиції, якщо не захищений від прямих переказів контрактом, має технічні вразливості, що дозволяють його обійти; а стратегія повільного накопичення протягом 9 місяців показує потенційні недоліки у довгостроковому моніторингу поведінки протоколу.

Поширені запитання

Що таке «атака на обмеження пропозиції» у Venus Protocol?
Обмеження пропозиції — це захисний механізм, який обмежує максимальну кількість активів, що можуть бути використані як застави для одного активу. У цій атаці зловмисник обійшов цей механізм, безпосередньо переказуючи токени на контракт, досягнувши 3,67-кратного перевищення обмеження, а потім, маніпулюючи прогнозером, збільшив оцінку застави і позичив активи понад допустимий кредитний ліміт.

Чому цю довгу підготовку не помітили раніше?
Зловмисник застосував стратегію «Low and Slow» — повільного накопичення протягом 9 місяців, контролюючи обсяг позицій так, щоб не викликати системи попередження. Лише коли досяг 84% обмеження пропозиції, він почав атаку. Такий підхід є поширеним способом обходу систем моніторингу за пороговими значеннями і вказує на необхідність більш тонкого довгострокового контролю поведінки протоколу.

Які заходи вжила Venus Protocol у відповідь?
Venus Protocol негайно призупинив усі операції з THE — позики і виведення, а також тимчасово припинив функції у високонаповнених ринках з ліквідністю, таких як BCH, LTC, UNI, AAVE, FIL і TWT. Інші ринки працюють у нормальному режимі. Команда Allez Labs і партнери з безпеки продовжують розслідування і оновлюють інформацію.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

У 1 кварталі 2026 року проєкти Web3 зазнали збитків від хакерів і шахрайства понад 460 млн доларів США, а фішингові атаки домінували

Звіт, опублікований Hacken, показує, що в першому кварталі 2026 року Web3-проєкти через хакерські атаки та шахрайство зазнали збитків у розмірі 464,5 млн доларів США, а фішинг і атаки через соціальну інженерію спричинили втрати на 306 млн доларів США. Крім того, шахрайства з апаратними гаманцями становлять основну частину збитків. Також значні втрати спричиняють вразливості смартконтрактів і збої контролю доступу. У сфері регулювання європейська правова рамка підвищила вимоги до безпечного моніторингу.

GateNews54хв. тому

RAVE шалений ривок спричиняє сплеск рейдерських монетних гарячок, FF та INX викривають схему «насос-розвантаження»

Останнім часом фальшиві монети, представлені RAVE, викликали бурхливий інвестиційний ажіотаж, але деякі колишні зоряні проєкти, такі як FF і INX, використали цю хвилю для операцій із «розкручуванням і продажем з рук» — швидко піднімаючи ціну монет, щоб заманити роздрібних інвесторів до купівлі, а потім різко їх продаючи, що спричинило стрімке падіння цін. Така поведінка не лише викриває фінансові труднощі з боку команди проєкту, а й підриває довіру інвесторів. Інвесторам потрібно бути пильними щодо сигналів на кшталт короткострокових аномальних підйомів, щоб уникнути ризику бути контрольованими ринком.

MarketWhisper4год тому

ФБР та Індонезія спільно викрили та ліквідували фішингову мережу W3LL, сума збитків у справі перевищує 20 млн доларів США

Співпраця між ФБР США та поліцією Індонезії успішно зірвала фішингову мережу W3LL: вилучено відповідне обладнання та затримано підозрюваних. Набір фішингових інструментів W3LL пропонував підробні сторінки входу за низькою ціною, використовуючи атаки через посередника, щоб легко обходити багатофакторну автентифікацію, формуючи організовану екосистему кіберзлочинності. Ця операція стала ознакою співпраці США та Індонезії в питаннях правозастосування у сфері кіберзлочинів, однак безпекові загрози для користувачів криптовалют усе ще залишаються серйозними.

MarketWhisper8год тому

Загінки: аварійне попередження — адресне отруєння та підробка мультипідписних акаунтів; механізм білого списку буде запущено

Мультипідписний протокол екосистеми Solana Squads опублікував попередження, вказавши, що атакувальники здійснювали отруєння адреси (address poisoning) проти користувачів, підробляючи облікові записи, щоб спонукати користувачів до неналежних переказів. Squads підтвердили, що втрат коштів не було, і наголосили, що це є атакою на основі соціальної інженерії, а не вразливістю протоколу. Для реагування Squads уже впровадили захисні заходи, зокрема систему попереджень, підказки для непов’язаних облікових записів і механізм білого списку. Ця подія відображає зростання загроз соціальної інженерії в екосистемі Solana та спричинила подальші безпекові обговорення.

MarketWhisper8год тому

Південнокорейська установа «месницьких посередників» стягує плату в USDT за організацію насильницьких злочинів, і після арешту головного підозрюваного продовжує працювати

У Південній Кореї нещодавно з’явилося кілька «помстових посередницьких» організацій, які використовують криптовалюту як засіб оплати; вони надають послуги залякування та організації вбивств через Telegram. Хоча головного підозрюваного вже затримали, пов’язані оголошення досі публікують, поліція розслідує понад 50 справ і заарештувала близько 30 осіб.

GateNews10год тому

Фальшивий застосунок Ledger у App Store від Apple спустошує пенсійний фонд музиканта на 5.9 BTC

Фейковий застосунок Ledger у App Store від Apple обманув музиканта Гарретта Даттона, змусивши його втратити 5.9 BTC, ввівши свою seed phrase. Цей випадок висвітлює шахрайства з гаманцями, що тривають, і використання довіри, оскільки викрадений біткоїн було відмитo через KuCoin.

CryptoNewsFlash14год тому
Прокоментувати
0/400
Немає коментарів