Venus Protocol mengalami serangan batas pasokan, kehilangan 3,7 juta dolar Amerika

THE1,09%
CAKE0,79%
BNB1,4%
USDC-0,01%

Venus Protocol遭攻擊

Platform pinjaman terdesentralisasi Venus Protocol pada hari Minggu mengumumkan bahwa mereka mendeteksi aktivitas transaksi yang mencurigakan terhadap kolam dana token Thena (THE) di dalam pool inti. Berdasarkan penyelidikan terbaru dari mitra manajemen risiko Venus, Allez Labs, kejadian ini merupakan serangan manipulasi batas pasokan yang dirancang secara matang. Dari perencanaan hingga pelaksanaan, berlangsung sekitar 9 bulan, dan akhirnya menyebabkan kerugian lebih dari 3,7 juta dolar AS.

Analisis lengkap proses serangan: empat tahap perencanaan matang

Penyelidikan Allez Labs mengungkapkan logika operasional lengkap dari serangan ini, yang terbagi menjadi empat tahap kunci:

Tahap pertama: Akumulasi token secara perlahan selama 9 bulan Sejak Juni 2025, penyerang secara perlahan mengakumulasi token THE, hingga akhirnya memegang 84% dari batas pasokan, sekitar 14,5 juta token. Strategi perlahan ini menghindari pemicu alarm risiko platform.

Tahap kedua: Transfer langsung melewati batas pasokan Penyerang tidak melakukan deposit melalui proses normal, melainkan langsung mentransfer token ke kontrak protokol, sepenuhnya menghindari mekanisme batas pasokan. Akibatnya, mereka membangun posisi sebesar 53,2 juta THE, setara dengan 3,67 kali lipat dari batas pasokan.

Tahap ketiga: Manipulasi oracle TWAP (Time-Weighted Average Price) Dengan memanfaatkan kelemahan struktural token THE yang memiliki likuiditas on-chain sangat rendah, penyerang melakukan operasi rekursif untuk memanipulasi oracle TWAP, sehingga harga THE dari sekitar $0,27 meningkat menjadi sekitar $0,53.

Tahap keempat: Menggunakan jaminan yang dipompa secara artifisial untuk meminjam aset secara besar-besaran Dengan nilai jaminan yang dinaikkan secara buatan, penyerang meminjam berbagai aset likuid tinggi dengan menggunakan 53,2 juta THE sebagai jaminan.

Rincian aset yang dicuri dan langkah tanggap darurat platform

Aset yang dipinjamkan oleh penyerang selama puncak serangan:

  • 6.670.000 token CAKE (token asli PancakeSwap)
  • 2.801 token BNB (token asli BNB Chain)
  • 1.970 token WBNB
  • 1.580.000 token USDC
  • 20 token BTCB (tokenisasi Bitcoin)

Venus Protocol segera menghentikan semua aktivitas pinjaman dan penarikan THE token, serta secara preventif menghentikan fungsi pinjaman dan penarikan di pasar dengan likuiditas sangat terkonsentrasi (termasuk BCH, LTC, UNI, AAVE, FIL, dan TWT). Pasar Venus lainnya tetap beroperasi normal.

Pelajaran mendalam dari kerentanan keamanan: kerentanan sistemik token dengan likuiditas rendah

Serangan terhadap Venus Protocol ini mengungkapkan beberapa risiko sistemik dalam protokol pinjaman DeFi: oracle TWAP untuk token dengan likuiditas rendah sangat rentan terhadap pengaruh kecil yang dapat memanipulasi harga; mekanisme batas pasokan yang tidak dilindungi dari transfer kontrak langsung memiliki celah teknis yang dapat dilanggar; dan strategi akumulasi perlahan selama 9 bulan menunjukkan adanya potensi kelemahan dalam pengawasan perilaku kepemilikan jangka panjang dalam protokol.

Pertanyaan umum

Apa itu “serangan batas pasokan” di Venus Protocol?
Batas pasokan adalah mekanisme keamanan yang dirancang untuk membatasi jumlah maksimum aset tertentu yang dapat digunakan sebagai jaminan. Dalam serangan ini, penyerang melewati mekanisme tersebut dengan mentransfer token langsung ke kontrak, sehingga posisi mereka mencapai 3,67 kali lipat dari batas pasokan, lalu memanipulasi oracle untuk memperbesar nilai jaminan dan meminjam aset di luar batas kredit yang seharusnya.

Mengapa serangan ini bisa direncanakan selama begitu lama tanpa terdeteksi?
Penyerang menggunakan strategi akumulasi perlahan selama 9 bulan yang disebut “Low and Slow”, mengendalikan posisi mereka agar tidak memicu alarm, sampai mencapai 84% dari batas pasokan sebelum melancarkan serangan. Pendekatan ini adalah cara umum untuk menghindari mekanisme pengawasan berbasis ambang batas, menunjukkan bahwa protokol perlu meningkatkan kemampuan pengawasan perilaku jangka panjang secara lebih cermat.

Langkah tanggap darurat apa yang diambil oleh Venus Protocol?
Venus Protocol segera menghentikan seluruh aktivitas pinjaman dan penarikan THE token, serta secara preventif menghentikan fungsi pinjaman dan penarikan di pasar dengan likuiditas tinggi seperti BCH, LTC, UNI, AAVE, FIL, dan TWT. Pasar lainnya tetap beroperasi normal. Allez Labs bersama mitra keamanan mereka terus melakukan penyelidikan dan memperbarui perkembangan situasi.

Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke Penafian.

Artikel Terkait

Kelp DAO menjadi yang pertama membuang protokol utama LayerZero, beralih ke Chainlink CCIP

Menurut The Block pada 5 Mei, protokol pinjaman DeFi Kelp DAO mengumumkan akan meninggalkan LayerZero sebagai penyedia infrastruktur lintas-chain, dan beralih menggunakan protokol interoperabilitas lintas-chain Chainlink (CCIP); Kelp DAO adalah “protokol utama pertama yang meninggalkan LayerZero sejak terjadinya insiden kerentanan LayerZero.”

MarketWhisper6menit yang lalu

Drift mengumumkan rencana pemulihan untuk insiden peretasan senilai 295 juta, dengan pembayaran ganti rugi kepada dompet yang diserang sesuai kerugian.

Berdasarkan pengumuman resmi Drift Protocol yang diposting di X pada 6 Mei, Drift Protocol secara resmi meluncurkan rencana pemulihan bagi pengguna terkait insiden peretasan 1 April: setiap dompet yang terdampak akan menerima “Recovery Token” (token pemulihan), dengan nilai setiap token setara dengan 1 dolar AS atas kerugian yang telah diverifikasi, sebagai bukti klaim secara proporsional untuk recovery pool.

MarketWhisper41menit yang lalu

Kelp Menyalahkan LayerZero atas Eksploitasi Senilai $292 Juta, Berencana Beralih ke Chainlink

Menurut pengumuman Kelp DAO pada Selasa, protokol menyalahkan LayerZero karena menyetujui konfigurasi berisiko yang memungkinkan eksploitasi senilai $292 juta pada 18 April. Kelp mengatakan personel LayerZero menyetujui pengaturan verifier 1-of-1—yang mengandalkan satu entitas untuk memvalidasi transaksi lintas rantai—tanpa w

GateNews4jam yang lalu

Do Kwon Dijatuhi Hukuman 15 Tahun di AS, Runtuhnya Terra Memicu Kerugian Lebih dari $40 Miliar

Menurut Digital Asset, Do Kwon, pendiri Terraform Labs, dijatuhi hukuman 15 tahun penjara oleh hakim federal AS pada 12 Desember 2024 atas dakwaan penipuan dan pencucian uang. Kwon diperkirakan menjalani sekitar enam tahun sebelum kemungkinan ekstradisi ke Korea Selatan, menyusul an

GateNews9jam yang lalu
Komentar
0/400
Tidak ada komentar