Venus Protocol, кредитная платформа в сети BNB Chain, стала жертвой нового эксплойта, когда злоумышленники манипулировали ликвидностью токенов, чтобы злоупотребить механикой flash-займов.
Инцидент привел к потере примерно 3,6 миллиона долларов и вынудил протокол ограничить торговлю несколькими активами.
Как разворачивался эксплойт
Последующий анализ показывает, что операция готовилась месяцами. В течение этого периода злоумышленник накапливал THE, нативный токен Thena.
В общей сложности было куплено примерно 14,5 миллиона THE — около 84% циркулирующего предложения токена.
Затем злоумышленник перевел токены в кредитную систему Venus Protocol, обойдя стандартный процесс внесения депозита. Этот маневр позволил злоумышленнику создать искусственную позицию, которая значительно превысила фактическое циркулирующее предложение токена.
Записи показывают, что цикл эксплойта в конечном итоге затронул около 53,2 миллиона THE, что примерно на 367% больше реального предложения актива.
Стратегия основывалась на низкой ончейн-ликвидности токена. Злоумышленник неоднократно вносил THE в качестве залога, брал под него другие активы и использовал заемные средства для покупки большего количества THE.
Каждый цикл поднимал цену токена в оракуле, создавая видимость растущего спроса и завышая стоимость залога.
С каждым циклом злоумышленник увеличивал размер займа и в конечном итоге вывел систему за пределы ее возможностей.
Эксплойт привел к хищению активов на сумму около 3,6 миллиона долларов. Похищенные средства включали 6,67 миллиона PancakeSwap, 2 801 BNB, 1,97K WBNB, 1,58 миллиона USD Coin и 20 Bitcoin BEP2.
Реакция протокола
В ответ команда Venus Protocol приостановила рынок THE и ввела более строгие требования к залогу для нескольких активов, считающихся высокорисковыми.
Пересмотренная структура повышает пороги залога и ограничивает exposure к токенам со слабой ликвидностью или концентрированным владением.
В новых условиях токены, используемые в качестве залога, должны соответствовать более строгим стандартам, связанным с рыночной капитализацией, объемом торгов и распределением предложения.
Шесть активов были помечены в соответствии с обновленными критериями, включая Bitcoin Cash [BCH], Litecoin [LTC], Uniswap [UNI], Aave [AAVE], Filecoin [FIL] и Trust Wallet Token [TWT].
Не первый инцидент безопасности
Однако это не первый инцидент безопасности, связанный с протоколом.
В сентябре 2025 года Venus Protocol сообщила о потерях примерно в 27 миллионов долларов после фишинговой атаки, которая скомпрометировала доступ к ее основному контроллеру пула.
Злоумышленник развернул malicious-контракт, который манипулировал системой. Этот эксплойт позволил получить доступ к активам iToken, таким как vUSDC и vETH.
Тем не менее, общая заблокированная стоимость (TVL) платформы оставалась относительно стабильной.
Данные показали, что в последние дни TVL держится на уровне около 1,47 миллиарда долларов, без немедленного резкого спада после последнего эксплойта.
Итоговый обзор
- Venus Protocol пострадала от эксплойта на 3,6 млн долларов после того, как злоумышленники манипулировали ликвидностью токена THE и злоупотребили механикой flash-займов.
- Злоумышленник накопил 14,5 млн THE (84% циркулирующего предложения) перед началом эксплойта.







