BNB Chain кредитный протокол Venus Protocol 16 марта подвергся тщательно спланированной атаке с использованием уязвимости лимита поставки. Хакер, за 9 месяцев медленно накапливая позиции и манипулируя ценой токена THE, вызвал цепную реакцию ликвидаций, в результате которой протокол потерял около 2,15 миллиона долларов в плохих долгах, а злоумышленник вывел примерно 5,07 миллиона долларов активов.
(Предыстория: Хакер BNB на сумму 200 миллионов долларов почти ликвидирован, Venus: официальное заявление BNB Chain — «будем управлять позициями»)
(Дополнительный фон: Исследование|Наиболее распространённые виды атак на DeFi модели экономики: манипуляции ценами, ошибки оракулов, ликвидации с использованием кредитного плеча)
Структура статьи
Переключить
- Таймлайн атаки: 9 месяцев скрытности, 40 минут сбора урожая
- Итоги: вывод 5,07 миллиона долларов, плохие долги на сумму 2,15 миллиона долларов
- Срочные меры Venus: обнуление 7 маркета по фактору залога
16 марта ведущий кредитный протокол BNB Chain — Venus Protocol — подвергся сложной атаке, подготовленной за 9 месяцев. После получения средств через Tornado Cash злоумышленник манипулировал ценой низколиквидного токена THE (родного токена Thena), что вызвало цепную реакцию ликвидаций. В результате протокол понёс около 2,15 миллиона долларов в плохих долгах, а злоумышленник вывел примерно 5,07 миллиона долларов активов, при этом реальная прибыль, вероятно, была выше.
Таймлайн атаки: 9 месяцев скрытности, 40 минут сбора урожая
Адрес кошелька, получивший 7 447 ETH (примерно 16,29 миллиона долларов) через Tornado Cash — «0x7a7», — был идентифицирован исследователями блокчейна как организатор атаки.
Атака проходила в два этапа:
- Долгосрочная скрытность (с июня 2025 года): злоумышленник через обычные депозиты медленно накапливал токены THE на платформе Venus, в конечном итоге достигнув 84% от лимита поставки протокола (около 12,2 миллиона токенов).
- Взрывной запуск (примерно 40 минут): злоумышленник использовал ETH в качестве залога на Aave, взял кредит на 9,92 миллиона долларов в стабильных монетах, а также массово закупал THE на централизованных биржах, предположительно, чтобы поднять спотовую цену; одновременно он напрямую перевёл 36,1 миллиона THE в контракт протокола, мгновенно увеличив цепной объём предложения.
Затем начался рекурсивный цикл: депонирование THE → заимствование других активов → использование заимствованных средств для повторных покупок THE → ожидание задержки обновления TWAP-оракула, пассивное повышение цены → повторять.
В ходе этого процесса спотовая цена THE выросла с $0,263 до $0,563, более чем вдвое. После примерно 40 минут цена рухнула до $0,22, что вызвало цепную реакцию ликвидаций.
Итоги: вывод 5,07 миллиона долларов, плохие долги на сумму 2,15 миллиона долларов
В конечном итоге злоумышленник заимствовал и вывел:
- 2 172 BNB
- 151 600 CAKE
- 20 BTC
В результате Venus понёс плохие долги, составляющие около 1,18 миллиона CAKE и 1,84 миллиона THE, итого примерно 2,15 миллиона долларов. Исследователи блокчейна отмечают, что у злоумышленника на централизованных биржах могли быть короткие позиции по THE, что могло принести дополнительную прибыль, и реальный доход, вероятно, значительно превышает сумму, выведенную из протокола.
Этот тип атаки относится к известной категории — «supply cap donation attack» — согласно сообщению CoinTelegraph, это известная уязвимость, позволяющая обходить лимит поставки в форке протокола Compound. Поскольку Venus является ответвлением Compound, он изначально имел такую уязвимость.
Срочные меры Venus: обнуление 7 маркета по фактору залога
«Venus всегда стремится к прозрачности. После завершения расследования будет опубликован полный отчёт.» — официальное заявление Venus Protocol
Официальный представитель Venus заявил, что, помимо ранее приостановленных заимствований и выводов THE, сейчас были обнулены 7 рынков, у которых фактор залога (Collateral Factor) был снижен до 0. Эти меры предприняты для рынков с чрезмерно высоким соотношением залоговых активов у одного пользователя:
- BCH, LTC, UNI, AAVE, FIL, TWT, lisUSD
Протокол подчеркнул, что все остальные рынки вне указанных выше остались без изменений и продолжают работать в штатном режиме. Полный отчёт о расследовании будет опубликован после его завершения.
Данный инцидент вновь выявил структурные риски DeFi-кредитных протоколов при использовании токенов с низкой ликвидностью и задержек TWAP-оракулов — когда у злоумышленника есть достаточно времени и средств для медленного наращивания позиций, стандартные механизмы ограничения поставки оказываются бессильными.
Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к
Отказу от ответственности.
Связанные статьи
Ежедневный отчет Gate (24 апреля): Министерство финансов США ввело санкции против кхмерского крипто «pig butchering» («убийства свиней»); Tether выпустил дополнительно 1 миллиард USDT
Сила отскока Биткоина (BTC) ослабевает: по состоянию на 24 апреля временно около 78,030 долларов. Казначейство США, Управление по контролю за иностранными активами (OFAC), ввело санкции против камбоджийских политиков, связанных с мошенническим центром «pig butchering» (мошенничество «убой свиней») в сфере криптовалют. Tether снова эмитировал еще 1 млрд USDT в сети Ethereum; за последние 5 дней в сети Ethereum было дополнительно выпущено суммарно 3 млрд USDT.
MarketWhisper11ч назад
Gate Daily Report (April 23): The US government operates Bitcoin nodes; Tesla's BTC holdings remain unchanged
Биткойн (BTC) продолжает отскок, начавшийся в начале недели: 23 апреля предварительно торгуется около $78 230. Командующий Тихоокеанским командованием США Сэмюэл Папаро заявил на слушаниях в Конгрессе, что правительство США поддерживает работу биткойн-узлов для тестирования сетевой безопасности, но не участвует в майнинге. Запасы биткойнов Tesla за первый квартал не изменились: убыток от обесценения цифровых активов составил $173 млн.
MarketWhisper04-23 01:39
Ethereum пробивает уровень $2,400, а дневное снижение сохраняется на уровне 0.15%
Сообщение Gate News, 22 апреля — сегодня Ethereum преодолел отметку $2,400, хотя за 24-часовой период криптовалюта показала снижение на 0.15%.
GateNews04-22 17:43
OpenSea запускает торговлю мобильными бессрочными контрактами для пользователей бета-версии и начинает 5-дневный торговый конкурс
Сообщение Gate News, 22 апреля — OpenSea внедрила в мобильные приложения функциональность (Perps) торговли бессрочными контрактами для выбранных пользователей бета-версии и запустит пятиидневный торговый конкурс, начиная с 23 апреля в 5:00 UTC+8. Конкурс ограничен мобильными бета-тестерами, при этом все участники получают начальный
GateNews04-22 15:29
Ежедневный отчет Gate (22 апреля): законопроект США PACE планируется разрешить, чтобы Федеральная резервная система могла обеспечивать доступ; Kalshi планирует запустить устойчивые фьючерсы
Биткоин (BTC) переживает краткосрочный отскок: по состоянию на 22 апреля котировки пока находятся около $76,230. Двухпартийный законопроект PACE в США предполагает открыть доступ к платежной системе Федеральной резервной системы, и его поддерживает криптоиндустрия. Как сообщает The Information, Kalshi рассматривает возможность запуска фьючерсов на устойчивость, чтобы расширить криптовалютный бизнес.
MarketWhisper04-22 01:38
Крупная CEX запускает спотовую торговлю для токена OpenGradient (OPG) 21 апреля
Крупная биржа запускает спотовую торговлю OPG с торговой парой OPG-USD, начиная с 21 апреля 2026 года. Торговля будет развертываться постепенно, чтобы обеспечить ликвидность и стабильность, при этом доступ будет ограничен в соответствии с региональными регуляторными требованиями.
OpenGradient (OPG) размещается для спотовой торговли на крупной централизованной бирже, выпуская торговую пару OPG-USD 21 апреля 2026 года. Развертывание будет поэтапным и ограниченным по регионам для управления ликвидностью и регуляторными ограничениями.
GateNews04-21 16:52