
去中心化借贷平台Venus Protocol周日宣布,在核心池检测到针对Thena(THE)代币资金池的异常交易活动。根据Venus的风险管理合作伙伴Allez Labs的最新调查,此次事件为精心策划的供应上限操纵攻击,从谋划到执行历时约9个月,最终损失超过370万美元。
攻击全流程解析:四阶段精心谋划
Allez Labs的调查揭示了此次攻击的完整运作逻辑,分为四个关键阶段:
第一阶段:长达9个月的代币缓慢积累
自2025年6月起,攻击者缓慢积累THE代币,最终持有量达到供应上限的84%,约1450万枚。这一缓慢策略避免了触发平台风险警报。
第二阶段:直接转账绕过供应上限
攻击者并未通过正常存款流程,而是直接将代币转入协议合约,完全规避了供应上限机制,最终建立起5320万枚THE的头寸,相当于供应上限的3.67倍。
第三阶段:操纵TWAP预言机
利用THE代币链上流动性极低的结构性弱点,攻击者通过递归操作操纵TWAP(时间加权平均价格)预言机,将THE的价格从约0.27美元推高至约0.53美元。
第四阶段:以虚高抵押品大规模借出资产
在人为拉高的抵押品估值下,攻击者以5320万枚THE为抵押借出了多种高流动性资产。
遭窃资产明细与平台紧急应对措施
攻击者在高峰时期借出的资产:
- 667万枚CAKE(PancakeSwap原生代币)
- 2801枚BNB(BNB链原生代币)
- 1970枚WBNB
- 158万枚USDC
- 20枚BTCB(代币化比特币)
Venus Protocol立即暂停了所有THE代币的借贷和提现业务,同时出于预防目的暂停了链上流动性高度集中的市场(包括BCH、LTC、UNI、AAVE、FIL及TWT)的借贷和提现功能,其他市场未受影响,维持正常运作。
安全隐患的深层启示:低流动性代币的系统性脆弱性
此次Venus Protocol的攻击揭示了DeFi借贷协议的多个系统性风险:低流动性代币的TWAP预言机极易通过小规模操作影响价格读数;供应上限机制若未防范直接合约转账,存在可被绕过的技术漏洞;而长达9个月的缓慢积累策略,也暴露了协议在长期持仓行为监控方面的潜在盲点。
常见问题
Venus Protocol的“供应上限攻击”是什么?
供应上限是协议设计用来限制单一资产可作为抵押品的最大持仓量的安全机制。此次攻击者通过直接向合约转账的方式绕过了这一机制,使持仓量达到供应上限的3.67倍,再通过操纵预言机放大抵押品估值,借出超出应获授信额度的资产。
此次攻击为何能谋划如此长时间而未被察觉?
攻击者采用长达9个月的“低慢(Low and Slow)”积累策略,将持仓量控制在不触发警报的水平,直到累积到供应上限的84%才执行攻击。这种方式是绕过基于阈值监控机制的常见手法,显示协议需要更细致的长期行为监控能力。
Venus Protocol采取了哪些紧急应对措施?
Venus Protocol立即暂停了THE代币的全部借贷和提现功能,同时预防性暂停了BCH、LTC、UNI、AAVE、FIL和TWT等流动性高度集中的市场的相关功能,其他市场正常运作。Allez Labs与安全合作伙伴持续调查并更新进展。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
莱特币遭遇深度链重组:MWEB 零日漏洞抹去三小时历史
Gate News 消息,4月26日——据莱特币基金会称,莱特币在周六发生了深度链重组 (reorg):攻击者利用其 MimbleWimble Extension Block (MWEB) 隐私层中的零日漏洞。该漏洞使运行较旧软件的挖矿节点能够
GateNews3小时前
Apecoin 内幕人士将 $174K 在一天内变现为 245 万美元:在 80% 涨幅两侧进行 14 倍交易
一只没有先前交易记录的匿名钱包,将价值174,000美元的以太币通过在单日内分别在80%价格飙升的两端交易Apecoin,从而变成245万美元。
要点:
钱包 0x0b8a 将价值174,000美元的ETH转换为一笔杠杆化的Apecoin多头交易,并在接近顶部时退出,带来了179万美元的收益
Coinpedia4小时前
香港警方瓦解跨境诈骗团伙,针对海外学生作案并扣押价值HK$5M 资产
Gate 新闻消息,4月26日——据当地媒体报道,香港警方已瓦解一个跨境诈骗团伙,该团伙以在海外求学的海外华裔学生为目标。该犯罪团伙冒充执法人员,并胁迫受害者前往香港购买金条,作为“c
GateNews4小时前
莱特币重组(Reorg)撤销 MWEB 隐私层漏洞利用
根据莱特币基金会(Litecoin Foundation)的说法,莱特币在周六经历了一次深度链重组(deep chain reorganization)。原因是攻击者利用其 MimbleWimble 扩展块 (MWEB) 隐私层中的零日漏洞(zero-day vulnerability)。此次事件导致持续三小时的重组,将无效交易从中清除了
Crypto Frontier9小时前
朝鲜 IT 从业者 Laptop Farm 诈骗:美国同伙被判 7-9 年,两年累计捞 28 亿美元
《财富》报道:朝鲜通过美国境内的笔记本电脑农场,累计两年约28亿美元收入以支援核武;年贡2.5–6亿美元。美籍嫌犯 Kejia Wang 与 Zhenxing Wang 分别被判7.5年、9年,涉及超过百家企业与80名身份盗用。《财富》报道:朝鲜通过美国身份与固定装置在美运作,资金多以加密货币结汇。专家警告境内共犯网络仍存,企业须强化身份验证、地址追踪及时区/IP 分析。
鏈新聞abmedia13小时前
香港警方警告加密诈骗激增;两名女性在近期损失 124 万美元
Gate News 消息,4 月 25 日——两名香港女性在最近几周合计损失 970 万港元 (124 万美元),被骗于加密货币诈骗分子;这促使当地警方发布公开警示。香港警方报告称,仅一周内就发生 80 多起诈骗案件,累计损失超过 HK$80 百万 (U
GateNews13小时前