Venus Protocol лишился $2 млн после манипуляции с ценовым оракулом токена THE
Лендинговый протокол Venus на BNB Chain подвергся атаке через манипуляцию оракула токена THE от проекта Thena. Невозвратный долг платформы оценивается в $2,15 млн.
Атака на Venus Protocol: манипуляция оракулом токена THE
15 марта лендинговый протокол Venus Protocol, работающий на BNB Chain, подвергся хакерской атаке. Злоумышленник использовал низкую ликвидность токена THE от DeFi-проекта Thena для манипулирования ценовым оракулом, что привело к образованию невозвратного долга на сумму $2,15 млн.
Команда Venus подтвердила инцидент в социальных сетях, сообщив о проведении расследования:
«Our risk manager @AllezLabs shares what we know so far. We will continue to provide updates as our investigation progresses.» — Venus Protocol (@VenusProtocol), оригинальный пост
Почему это важно
Манипуляции с ценовыми оракулами остаются одним из наиболее распространённых векторов атак в DeFi. Venus Protocol — крупная лендинговая платформа на BNB Chain, и этот инцидент уже второй подобный случай за последний год: в марте 2025 года протокол потерял более $716 000 из-за аналогичной атаки. Повторяемость подобных эксплойтов ставит под вопрос надёжность существующих механизмов защиты оракулов в протоколах децентрализованного кредитования.
Как проходила атака
Возможность для эксплойта возникла после того, как Venus включила токен THE в перечень залоговых активов основного пула. Атакующий воспользовался классической схемой манипуляции оракулом: вносил THE в качестве залога, заимствовал под него другие активы, немедленно приобретал на них дополнительные THE и повторял этот цикл. Каждая итерация была синхронизирована с моментами обновления данных временного оракула.
Одним из первых детали инцидента разобрал ончейн-исследователь Вэйлинь Ли (оригинальный пост). По его данным, хакер искусственно разогнал курс THE с $0,27 до почти $5. Ли провёл параллель с атакой на DeFi-платформу Mango Markets в 2022 году.
Для обхода лимита на депонирование THE злоумышленник прибегнул к так называемой donation attack — переводу токенов напрямую в смарт-контракт vTHE, минуя стандартную процедуру выпуска. Это привело к искусственному завышению внутреннего обменного курса платформы и позволило обойти установленные ограничения.
После первого цикла заимствований временной оракул Venus обновил цену THE до $0,5 — существенно ниже спотовых котировок, но почти вдвое выше исходного уровня. Атакующий предпринял попытку продолжить раскручивание цикла, докупая THE на заёмные средства, однако столкнулся с давлением продавцов.
В результате показатель здоровья позиции (health factor) опустился почти до единицы, и протокол инициировал ликвидацию. Номинальный объём обеспечения достигал $30 млн, однако рыночная глубина для реализации такого объёма отсутствовала — THE обрушился в пустой стакан ордеров. После ликвидации цена токена упала до $0,24.
Убытки и происхождение средств
По оценке Ли, хакер фактически не получил прибыли от операции и, вероятнее всего, оказался в убытке. При этом исследователь не исключил возможность хеджирования через бессрочные фьючерсы на сторонних площадках.
Аналитик EmberCN опубликовал более детальную разбивку ущерба. Он оценил невозвратный долг Venus в $2,15 млн — непогашенные заимствования в размере 1,18 млн CAKE и 1,84 млн THE. Стартовый капитал атакующего составил 7400 ETH, поступивших из криптомиксера Tornado Cash.
«一个从 Tornado 收到 7400 枚 ETH 的地址 (黑客?),主导了今天晚上 CAKE 和 THE 的抵押品清算事件。导致了 Venus 产生约 $215 万的清算亏空 (118 万 CAKE+184 万 THE),而黑客从 Venus 拿到了约 $507 万资金 (2,172 BNB+151.6 万 CAKE+20 BTC)。» — 余烬 (@EmberCN), оригинальный пост
Согласно данным EmberCN, хакер занял 9,92 млн USDT для проведения атаки, однако активы, выведенные из Venus, составили лишь $5,07 млн. По ончейн-данным операция выглядит убыточной, но аналитик допускает, что атакующий мог зарабатывать на понижении THE через ликвидации на централизованных биржах.
Повторение однотипных атак на Venus Protocol — в марте 2025 года убыток составил более $716 000 — указывает на системную уязвимость в механизме работы с низколиквидными залоговыми активами и ценовыми оракулами платформы.
Часто задаваемые вопросы
Что произошло с Venus Protocol 15 марта?
Лендинговый протокол Venus Protocol на BNB Chain подвергся атаке через манипуляцию ценовым оракулом токена THE от проекта Thena. Злоумышленник использовал низкую ликвидность токена для искусственного раздутия его цены с $0,27 до почти $5.
Какой ущерб понёс Venus Protocol от атаки?
Невозвратный долг платформы оценивается в $2,15 млн — непогашенные займы в размере 1,18 млн CAKE и 1,84 млн THE. Хакер вывел из Venus активы на $5,07 млн, но при этом занимал 9,92 млн USDT для проведения атаки.
Откуда хакер получил средства для атаки на Venus?
Стартовый капитал атакующего составил 7400 ETH, которые поступили из криптомиксера Tornado Cash. Эти данные были выявлены аналитиком EmberCN при разборе ончейн-транзакций.
Заработал ли хакер на атаке Venus Protocol?
По ончейн-данным операция выглядит убыточной для атакующего. Однако аналитики допускают, что он мог хеджироваться и зарабатывать через бессрочные фьючерсы на централизованных биржах, играя на понижение THE.
Были ли ранее подобные атаки на Venus Protocol?
Да, в марте 2025 года Venus Protocol потерял более $716 000 из-за аналогичной атаки с манипулированием ценовым оракулом. Повторение подобных инцидентов указывает на системную проблему платформы с низколиквидными залоговыми активами.
Читайте также
Жертвы взлома Drift Protocol подали коллективный иск к Circle на возмещение $230 млн
Более 100 пострадавших от взлома Drift Protocol обратились в суд Массачусетса с иском против Circle, обвинив эмитента USDC в халатности и содействии хакерам.
Drift Protocol на Solana взломан: хакер похитил $280 млн через атаку с durable nonces
DeFi-протокол Drift на Solana потерял не менее $280 млн в результате сложной хакерской атаки 1 апреля. Токен DRIFT обвалился на 37%, а участники рынка критикуют Circle за бездействие.
TON Wallet запустил хранилища для пассивного дохода на BTC, ETH и USDT прямо в Telegram
TON Wallet представил хранилища (vaults) для пассивного дохода на BTC, ETH и USDT прямо в Telegram — до 18% годовых на стейблкоины через партнёрство с Morpho, TAC и Re7.
Недельный обзор: спасение экосистемы Aave на 100 000 ETH и квантовый взлом ключа ECC
Биткоин удержался у $78 000, DeFi-сообщество мобилизовало свыше 100 000 ETH для восстановления экосистемы после взлома Kelp, а исследователь впервые извлёк 15-битный ключ ECC на квантовом компьютере.
Переводы в стейблкоинах за январь превысили $10,5 трлн — рекорд с 2022 года
Совокупный объём стейблкоин-транзакций в январе 2026 года превысил $10,5 трлн — максимум с апреля 2022 года. USDC обеспечил $8,3 трлн переводов, а L2-сеть Base обработала $5,9 трлн, обойдя Ethereum и Tron.
Топ-10 долларовых стейблкоинов в 2026 году: кто доминирует и кому грозит вылет из рейтинга
Рыночная капитализация стейблкоинов превысила $311 млрд. Разбираем десятку крупнейших долларовых «стабильных монет» — от безусловных лидеров Tether и Circle до амбициозных новичков.
