
Nền tảng vay phi tập trung Venus Protocol ngày Chủ nhật đã thông báo rằng đã phát hiện hoạt động giao dịch bất thường liên quan đến quỹ token Thena (THE) trong bể chính. Theo cuộc điều tra mới nhất của đối tác quản lý rủi ro của Venus là Allez Labs, vụ việc này là một cuộc tấn công thao túng giới hạn cung có chủ đích, kéo dài khoảng 9 tháng từ khi lên kế hoạch đến thực thi, gây thiệt hại hơn 3,7 triệu USD.
Cuộc điều tra của Allez Labs đã tiết lộ toàn bộ logic hoạt động của vụ tấn công, chia thành bốn giai đoạn chính:
Giai đoạn 1: Tích trữ token chậm trong 9 tháng, bắt đầu từ tháng 6 năm 2025, kẻ tấn công từ từ tích lũy token THE, cuối cùng chiếm 84% giới hạn cung, khoảng 14,5 triệu token. Chiến thuật này giúp tránh kích hoạt cảnh báo rủi ro của nền tảng.
Giai đoạn 2: Chuyển khoản trực tiếp vượt qua giới hạn cung, kẻ tấn công không sử dụng quy trình gửi tiền bình thường mà trực tiếp chuyển token vào hợp đồng của giao thức, hoàn toàn bỏ qua cơ chế giới hạn cung, cuối cùng tạo ra vị thế 53,2 triệu THE, gấp 3,67 lần giới hạn cung.
Giai đoạn 3: Thao túng oracle TWAP, lợi dụng điểm yếu cấu trúc của token THE có tính thanh khoản rất thấp trên chuỗi, kẻ tấn công thực hiện thao tác lặp đi lặp lại để điều chỉnh giá TWAP (giá trung bình theo trọng số thời gian), đẩy giá THE từ khoảng 0,27 USD lên khoảng 0,53 USD.
Giai đoạn 4: Sử dụng giá trị thế chấp giả cao để vay mượn lượng lớn tài sản thanh khoản cao, dựa trên giá trị thế chấp bị đẩy lên nhân tạo, kẻ tấn công đã dùng 53,2 triệu THE làm tài sản thế chấp để vay nhiều loại tài sản có tính thanh khoản cao khác.
Trong thời điểm đỉnh điểm, kẻ tấn công đã vay mượn các tài sản sau:
Venus Protocol đã ngay lập tức tạm dừng tất cả hoạt động vay và rút token THE, đồng thời để phòng ngừa, tạm thời ngưng các hoạt động vay và rút trong các thị trường có tính thanh khoản cao tập trung như BCH, LTC, UNI, AAVE, FIL và TWT. Các thị trường khác vẫn hoạt động bình thường.
Vụ tấn công của Venus Protocol đã phơi bày nhiều rủi ro hệ thống trong các giao thức cho vay DeFi: oracle TWAP của token thanh khoản thấp rất dễ bị thao túng bằng các thao tác nhỏ; cơ chế giới hạn cung nếu không phòng ngừa chuyển khoản trực tiếp qua hợp đồng sẽ tồn tại lỗ hổng kỹ thuật có thể bị vượt qua; chiến lược tích trữ chậm kéo dài gần 9 tháng cũng cho thấy các điểm mù tiềm năng trong khả năng giám sát hành vi nắm giữ dài hạn của các giao thức.
Venus Protocol “tấn công giới hạn cung” là gì?
Giới hạn cung là cơ chế an toàn của hợp đồng nhằm giới hạn lượng tài sản tối đa có thể dùng làm tài sản thế chấp của một loại tài sản nhất định. Trong vụ này, kẻ tấn công đã vượt qua giới hạn này bằng cách chuyển trực tiếp vào hợp đồng, khiến lượng nắm giữ đạt 3,67 lần giới hạn, rồi dùng thao tác thao túng oracle để nhân đôi giá trị thế chấp, vay mượn vượt quá hạn mức tín dụng hợp lệ.
Tại sao vụ tấn công này có thể diễn ra trong thời gian dài mà không bị phát hiện?
Kẻ tấn công đã sử dụng chiến lược tích trữ “Low and Slow” (ít và chậm) kéo dài tới 9 tháng, giữ lượng nắm giữ trong mức không gây cảnh báo, đến khi tích lũy đủ 84% giới hạn cung mới thực hiện tấn công. Phương pháp này là cách phổ biến để vượt qua các cơ chế giám sát dựa trên ngưỡng, cho thấy các giao thức cần nâng cao khả năng giám sát hành vi dài hạn.
Venus Protocol đã thực hiện các biện pháp ứng phó khẩn cấp nào?
Venus Protocol đã ngay lập tức tạm dừng toàn bộ hoạt động vay và rút token THE, đồng thời phòng ngừa bằng cách tạm thời ngưng các hoạt động liên quan đến các thị trường có tính thanh khoản cao như BCH, LTC, UNI, AAVE, FIL và TWT. Các thị trường khác vẫn hoạt động bình thường. Đối tác an ninh của Allez Labs đang tiếp tục điều tra và cập nhật tiến trình.