
去中心化借貸平台 Venus Protocol 週日宣布,在核心池偵測到針對 Thena(THE)代幣資金池的異常交易活動。根據 Venus 的風險管理合作夥伴 Allez Labs 的最新調查,此次事件為精心策劃的供應上限操縱攻擊,從謀劃到執行歷時約 9 個月,最終損失超過 370 萬美元。
攻擊全流程解析:四階段精心謀劃
Allez Labs 的調查揭示了此次攻擊的完整運作邏輯,分為四個關鍵階段:
第一階段:長達 9 個月的代幣緩慢積累 自 2025 年 6 月起,攻擊者緩慢積累 THE 代幣,最終持有量達到供應上限的 84%,約 1,450 萬枚。這一緩慢策略避免了觸發平台風險警報。
第二階段:直接轉帳繞過供應上限 攻擊者並未透過正常存款流程,而是直接將代幣轉入協議合約,完全規避了供應上限機制,最終建立起 5,320 萬枚 THE 的頭寸,相當於供應上限的 3.67 倍。
第三階段:操縱 TWAP 預言機 利用 THE 代幣鏈上流動性極低的結構性弱點,攻擊者透過遞歸操作操縱 TWAP(時間加權平均價格)預言機,將 THE 的價格從約 0.27 美元推高至約 0.53 美元。
第四階段:以虛高抵押品大規模借出資產 在人為拉高的抵押品估值下,攻擊者以 5,320 萬枚 THE 為抵押借出了多種高流動性資產。
遭竊資產明細與平台緊急應對措施
攻擊者在高峰時期借出的資產:
· 6,670,000 枚 CAKE(PancakeSwap 原生代幣)
· 2,801 枚 BNB(BNB Chain 原生代幣)
· 1,970 枚 WBNB
· 1,580,000 枚 USDC
· 20 枚 BTCB(代幣化比特幣)
Venus Protocol 立即暫停了所有 THE 代幣的借貸和提現業務,同時出於預防目的暫停了鏈上流動性高度集中市場(包括 BCH、LTC、UNI、AAVE、FIL 及 TWT)的借貸和提現功能,其他 Venus 市場未受影響,維持正常運作。
安全隱患的深層啟示:低流動性代幣的系統性脆弱性
這次 Venus Protocol 的攻擊揭示了 DeFi 借貸協議的多個系統性風險:低流動性代幣的 TWAP 預言機極易透過小規模操作影響價格讀數;供應上限機制若未防範直接合約轉帳,存在可被繞過的技術漏洞;而長達 9 個月的緩慢積累策略,也暴露了協議在長期持倉行為監控方面的潛在盲點。
常見問題
Venus Protocol 的「供應上限攻擊」是什麼?
供應上限是協議設計用來限制單一資產可作為抵押品的最大持倉量的安全機制。此次攻擊者透過直接向合約轉帳的方式繞過了這一機制,使持倉量達到供應上限的 3.67 倍,再透過操縱預言機放大抵押品估值,借出超出應獲授信額度的資產。
此次攻擊為何能謀劃如此長時間而未被察覺?
攻擊者採用長達 9 個月的「低慢(Low and Slow)」積累策略,將持倉量控制在不觸發警報的水準,直到累積到供應上限的 84% 才執行攻擊。這種方式是繞過基於閾值監控機制的常見手法,顯示協議需要更精細的長期行為監控能力。
Venus Protocol 採取了哪些緊急應對措施?
Venus Protocol 立即暫停了 THE 代幣的全部借貸和提現功能,同時預防性暫停了 BCH、LTC、UNI、AAVE、FIL 和 TWT 等流動性高度集中市場的相關功能,其他市場正常運作。 Allez Labs 與安全合作夥伴持續調查並更新進展。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
FBI 與印尼聯手搗毀 W3LL 釣魚網,涉案逾 2000 萬美元
美國FBI與印尼警方合作成功搗毀W3LL釣魚網,查獲相關設備並拘捕嫌疑人。W3LL釣魚工具包以低價提供假登入頁面,利用中間人攻擊輕易繞過多因素驗證,形成有組織的網路犯罪生態。此次行動標誌著美印在網路犯罪執法上的合作,然而加密貨幣用戶的安全威脅仍然嚴峻。
Market Whisper2小時前
Squads 緊急警示:地址投毒偽造多簽帳戶,白名單機制將上線
Solana 生態的多簽協議 Squads 發出警告,指出攻擊者對用戶發起地址投毒攻擊,通過偽造帳戶誘騙用戶進行不當轉帳。Squads 確認未有資金損失,並強調這屬於社交工程攻擊而非協議漏洞。為應對,Squads 已實施警告系統、未交互帳戶提示及白名單機制等防護措施。此事件反映出 Solana 生態中社交工程威脅的增長,並引發持續的安全檢討。
Market Whisper3小時前
韓國「報復中介」機構以 USDT 收費承接暴力犯罪,主犯被捕後仍持續運營
韓國最近出現多個以加密貨幣作為支付手段的「報復中介」機構,它們透過 Telegram 提供恐嚇與謀殺服務。儘管主犯已被捕,相關廣告仍在發布,警方調查超過 50 起案件,逮捕約 30 人。
GateNews4小時前
假「分類帳(Ledger)」App 在蘋果 App Store 上竊取音樂家 5.9 BTC 退休基金
在蘋果 App Store 上,一款假冒的 Ledger 應用程式透過輸入他的種子短語,騙走了音樂人 Garrett Dutton,導致他損失 5.9 BTC。此案凸顯了持續進行的錢包詐騙,以及對信任的剝削,因為被盜的比特幣是透過 KuCoin 洗錢的。
CryptoNewsFlash9小時前
某 CEX 遭勒索未妥協:影響約 2000 個帳戶,客戶資金安全未受威脅
某加密交易所遭到犯罪組織勒索,聲稱將公開內部系統存取影片。交易所確認未遭系統性入侵,客戶資金安全,因客服人員不當行為導致約2000個帳戶資料被存取,已終止相關權限並強化安全控管。公司正與執法機構合作調查。
GateNews12小時前
Solana 聯創 toly:應建構僅在法院授權下才能凍結的基礎層穩定幣
Solana 聯合創始人 toly 指出,產業需要一種僅在法院命令下才能凍結的穩定幣,反對其他凍結因素。他建議協議在基礎層上發行帶有自訂凍結策略的穩定幣,並強化安全措施。這一觀點源於近期 Circle 對 Drift 協議駭客事件的反應,引發了關於中心化穩定幣的討論。
GateNews12小時前