香港 Web3 每日必读:Venus Protocol 独立池停止运行,欧洲央行支持代币化欧盟资本市场整理:Cora,Techub News
香港
吴杰庄当选香港立法会人工智能及机械人技术发展事宜小组委员会主席
香港立法会成立人工智能及机械人技术发展事宜小组委员会并在今天举行首次会议,长期关注前沿科技发展的选委界立法会议员吴杰庄当选主席。
香港稳定币终于迈出第一步,但真正的竞争现在才开始
未来真正拉开差距的,很可能不是发行端,而是分销端、钱包、支付接口、交易平台、托管、合规中间件,以及谁能把链上现金接进真实资产与真实交易。说到底,稳定币这件事最难的,从来不是发出来,而是留得住。
2026 香港 Web3 嘉年华周边活动日程一览
4 月 20 日至 23 日,由万向区块链实验室与 HashKey Group 联袂打造的香港 Web3 嘉年华,将汇聚政府高层、金融巨头、科技领军者及 500 余位全球核心决策者,于香港会议展览中心构筑起一个打破圈层、融合多元的高维对话场域。
监管/宏观
美国司法部启动 OneCoin 庞氏骗局赔偿程序,已没收逾 4,000 万美元资产
美国司法部(DOJ)已正式启动针对 OneCoin 庞氏骗局受害者的赔偿程序。此次赔偿资金来源于从该诈骗计划相关人员处没收的资产。司法部通告显示,目前已有超过 4,000 万美元的没收资金可用于补偿在 2014 年至 2019 年间因购买 OneCoin 代币而遭受净损失的受害者。
人民日报:严厉打击「百倍币」等借虚假收益信息引流行为
人民日报刊发《扰乱资本市场、制造涉企谣言、为黑灰产引流——财经类自媒体账号乱象需警惕》一文。文章明确指出,部分社交账号利用「百倍币」、「月入百万」等极具诱导性的虚假获利信息,诱导用户参与黑灰产及其他违法活动。
欧洲央行支持代币化欧盟资本市场,但需锚定央行货币与严格监管
欧洲央行在最新发布的宏观审慎公报中指出,代币化技术有望提升欧盟资本市场效率,但其前提是必须锚定央行货币、保持基础设施的互操作性,并置于「稳健且支持」的监管之下。报告认为,分布式账本技术(DLT)有助于深化欧盟储蓄与投资联盟,但需警惕不兼容平台导致的碎片化风险。尽管已有初步证据显示代币化债券能降低借贷成本,但技术、法律及流动性风险依然存在。此外,欧洲央行分析了代币化货币市场基金及符合 MiCA 框架的欧元稳定币,指出其存在流动性与操作脆弱性。欧洲央行明确表示,代币化需与政策、审慎规则及央行基础设施同步发展,方能实现整合资本市场的愿景。
美 SEC:DEX 前端及钱包界面提供商在特定条件下无需注册为经纪商
美国证券交易委员会(SEC)交易和市场部发布声明,针对为加密资产证券交易提供用户界面(如 DEX 前端、钱包界面)的提供商是否需注册为经纪自营商给出了指引,此声明自 2026 年 4 月 13 日起生效,有效期为五年。声明指出,若提供商满足以下条件,SEC 工作人员将不反对其在未注册的情况下运营:允许用户自定义交易参数、不主动招揽交易、采取与交易路径无关的固定费率收费、充分披露利益冲突、不持有或控制用户资金且不提供投资建议。该指引明确不适用于从事撮合交易、处理交易文件或提供投资建议的主体。
项目/公司动态
Circle 创始人:正探索为旗下 L1 区块链 Arc Network 发行代币
Circle 创始人兼首席执行官 Jeremy Allaire 在韩国首尔线下活动中透露,Circle 正在探索为其旗下 L1 区块链 Arc Network 发行代币,以实现治理、激励和经济利益对齐,并计划逐步过渡至 PoS 系统。Jeremy Allaire 表示,关于该代币的更多细节将于不久后公布。
Scroll 社区发布「解散安全理事会并移交控制权」提案
Scroll 社区发布了关于「解散安全理事会并移交控制权」的治理更新提案。提案建议解散安全理事会,并将其协议控制权移交给 Scroll 管理员的多签钱包。此外,若干 DAO 贡献者角色拟于 2026 年 4 月 30 日终止,运营与问责委员会也将根据当前的活动水平相应缩减规模。该提案由 Scroll 主导,其安全理事会的过渡执行需获得理事会支持。目前,贡献者角色的调整已与运营及问责委员会达成一致,Scroll 基金会对上述变更表示认同。
Exodus 起诉 W3C 及其 CEO,要求强制执行 1.75 亿美元收购协议
托管加密货币钱包公司 Exodus 已对 W3C 及其 CEO Garth Howat 提起诉讼,旨在强制执行此前达成的 1.75 亿美元收购协议。Exodus 指控 W3C 在协议履行过程中存在争议行为,并要求法院裁定对方完成该笔收购。目前,双方尚未就诉讼细节发表进一步公开评论。
Hyperbridge 披露攻击事件详情,漏洞源于 Merkle 证明验证逻辑缺陷
区块链互操作协议 Hyperbridge 针对此前 DOT 攻击事件发布更新说明,确认损失约为 23.7 万美元。漏洞根源在于 HandlerV1 合约的 VerifyProof() 函数缺少必要的输入验证,由于未对 leaf_index leafCount 进行校验,导致攻击者能够伪造 Merkle 证明并获取以太坊上桥接 DOT 代币合约的管理员权限。攻击者随后非法增发 10 亿枚桥接 DOT(约达合法流通量的 2800 倍)并在 DEX 套现。Hyperbridge 表示,目前正与安全合作伙伴追踪资金流向,跨链功能将保持暂停直至调查完成。
汇丰银行在 Canton Network 成功试点支持多币种实时结算的代币化存款服务
汇丰银行全球支付解决方案已在公链 Canton Network 上成功完成代币化存款服务试点。该试点模拟了代币化存款的发行、转账及与其他数字资产原子结算的全流程,标志着汇丰 TDS 首次在公链环境发行。汇丰 TDS 支持 USD、HKD、GBP 等主要货币,可将法币存款按 1:1 比例代币化,并在汇丰账本上实现 7×24 小时即时转账与可编程支付。汇丰全球支付解决方案主管 Manish Kohli 指出,此次试点展示了代币化在银行业的演进方向,旨在构建安全、可互操作的基础设施以提升资金转移效率。
深度&前瞻
砸钱、站台、被拉黑:孙宇晨 7500 万美元投入,换来 WLFI 一句「法庭见」
4 月 12 日下午,孙宇晨突然发文炮轰由特朗普家族支持的 DeFi 项目 World Liberty Financial(WLFI)。他抛出了一连串指控,称 WLFI 团队从未获得社区治理授权,却私自向用户榨取费用、秘密植入后门来控制资产、在未经披露和正当程序的情况下冻结投资者资金,甚至把整个加密社区当成了「提款机」。
战略观察:封锁霍尔木兹海峡——特朗普团队全局战略中的关键一步
当特朗普政府正式启动对霍尔木兹海峡的封锁——清雷作业逐步推进、哈尔克岛军事目标遭遇精准打击、护航保险机制出台、「暴利税」讨论浮出水面——这些信息拼合在一起,我才真正意识到:特朗普执政团队的思路,比外界想象的更加精细、务实且深远。其所采用的手段,确实超出了普通观察者和市场的预期。
观点
信息即武器:AI 没有杀死真相,它只是让真相变得无关紧要了
在一个所有系统都在加速的世界里,个体能做的最具颠覆性的事情,也许就是减速。不是因为减速一定能帮你找到真相。很多时候你可能永远找不到。而是因为减速本身就是一种拒绝。
AI Agent 为何突如其来,为何不可逆转?
AI Agent的演进已不可逆转,它正在开启智慧应用的新篇章。这场变革的成功与否,不仅取决于代码的优雅与算法的强大,更取决于我们能否以高度的责任感和前瞻性的智慧,为其构建一个安全、包容、向善的发展框架。
Venus 215 万坏账背后:一个地址,牵出 DeFi 借贷的三大防线失效撰文:BlockSec
2026 年 3 月 15 日,BNB Chain 上的头部借贷协议 Venus Protocol 遭遇了一场精心策划的攻击。攻击者绕过了 Venus Protocol Core Pool(BNB Chain)中 THE(Thena)市场的供应上限,将抵押仓位膨胀至上限的 3.67 倍,借出约 $14.9M 的资产 [1]。早期媒体报道将此定性为约 $3.7M 的漏洞利用,但链上数据呈现的情况更为复杂:协议和攻击者在链上都是亏损的。
Venus 官方事后分析 [1] 以及多篇先前分析 [2] [3] [4] 已对攻击机制做了详细解读,包括供应上限绕过、捐赠攻击向量和基本资金流向。相关内容本文不再赘述,而是围绕协议和攻击者在链上的盈亏问题,聚焦于借贷协议的系统性风险。
本文通过分析攻击与清算过程并追踪完整资金流向,发现:254 个清算机器人通过 8,048 笔交易全力竞争平仓,仍留下 $2.15M 坏账 [1],清算机制触发了但力度不够;而攻击者投入 $9.92M,清算后仅留存约 $5.2M,链上净亏损约 $4.7M。这些发现进一步揭示了借贷协议三道防线在真实压力下的逐层失效,而已出现的部分预警信号在现实中却未能得到有效干预,表明现有保护措施的局限性,社区需要总结经验教训,进一步提升和强化相关的监控和预警能力。
Venus 的风险防线是如何设计的
供应上限是 Compound 式借贷市场的标准风险控制手段。它限制了某种资产可以作为抵押品存入的最大数量,为协议对高波动或低流动性代币的敞口设定上限。Venus 为其 THE 市场设置了 1450 万 THE 的供应上限,反映了该代币稀薄的链上流动性。
供应上限之后还有两层额外的安全保障。基于预言机的抵押品估值决定了借款人能够借出多少资产。当仓位变为欠抵押时,竞争性的清算市场预期会介入:第三方机器人偿还债务并以折扣价获取抵押品,从而维护协议偿付能力。
这种三层结构(敞口限制、估值、清算)构成了大多数借贷协议的风险框架。Venus THE 事件同时考验了所有三层,且三层均被证明不足以应对。以下章节逐一追踪每一层是如何被突破的。
这场攻击,准备了整整九个月
绕过机制:捐赠攻击
大多数 Compound 分叉协议中的供应上限(Supply Cap)仅约束 mint 路径,即在发行 vTokens 之前检查上限。然而,它们往往忽略了直接转入合约地址的代币。
攻击者正是利用了这一「捐赠攻击」漏洞。直接向 vTHE 合约进行 ERC-20 转账,会增加合约的底层代币余额,但不会铸造新的 vTokens。在 Compound 式会计中,这会抬高 vTokens 与底层资产之间的兑换率(exchangeRate)。任何现有的 vToken 持有者都会受益:他们的 vTokens 现在代表对更多底层代币的索取权,从而大幅增加了协议所看到的有效抵押品价值。
这种「捐赠攻击」是 Compound 分叉中已知的一类漏洞。任何仅在 mint 路径上执行供应上限的协议都容易受到此攻击。
准备阶段(2025 年 6 月至 2026 年 3 月)
更令人震惊的是,这场攻击并非突发事件,而是经过了长达九个月的精心准备。
首先,攻击者通过资金地址(0x7a79...f234)从 Tornado Cash 接收了 7,447 ETH,并将其存入 Aave 作为抵押品,借出 992 万美元的稳定币(USDT、DAI、USDC)。随后,这些资金被分散到多个钱包,从 2025 年 6 月开始持续购买 THE。
直到攻击当天早晨,攻击者已经建立起一个达到供应上限 84%(约 1220 万 THE)的庞大仓位。这种单一实体不断接近供应上限的集中度增长,在长达九个月的时间里始终在链上可见,却被传统的交易级别监控完全忽略。
攻击者通过多个地址运作,全部可追溯到同一个 Tornado Cash 资金来源:
执行阶段(3 月 15 日)
11:00 UTC 时,攻击者在协议中持有 12.2M THE,仍在 14.5M 上限之内。约 11:55 UTC,攻击者部署了攻击合约(0x4f477e...f5663f)[1],在构造函数中原子完成捐赠绕过和初始借贷。六个钱包将合计约 36M THE 直接转入 vTHE 合约,使 exchange rate 膨胀了 3.81 倍。攻击合约已获得 0x1a35 仓位的借款授权,随后以膨胀的抵押品借出资产。
从约 12:00 至 12:42 UTC,两个地址执行后续交易,形成递归杠杆循环 [1]:
1.以膨胀的抵押品借出资产(CAKE、BNB、BTCB、USDC)
2.将借出资产在公开市场换为 THE
3.将 THE 捐赠至 vTHE 合约,进一步膨胀 exchange rate 并推高价格
4.以增加的借贷能力重复上述步骤
时间线数据来自 AllezLabs [1]。
由于 THE 的链上流动性极其稀薄,攻击者的购买行为导致 THE 的聚合市场价格从约 0.26 美元飙升至超过 0.53 美元(CoinMarketCap 数据),由于流动性稀薄,DEX 现货价格在单笔交易中可能飙升得更高。
值得注意的是,Venus 的 Resilient Oracle 最初拒绝了飙升的价格:BoundValidator 在 Binance 数据源剧烈偏离期间回退了约 37 分钟。然而,随着攻击者持续施加买入压力,两个数据源最终趋同,预言机接受了约 0.51 美元的价格。这使得系统将这些抵押品估值高达 3000 万美元。然而,这仅仅是纸面富贵,THE 的真实市场深度根本无法承载如此庞大的抛压。
汇率膨胀(捐赠导致 3.81 倍)加上价格操纵($0.26 → $0.51)的叠加效果,将攻击者的借贷能力放大了约七倍。然而 THE 的真实市场深度仅为其预言机报告价值的一小部分。
过度扩张与崩盘
在提取第一轮借出资产后,攻击者本可以停止。但他们继续将借出资金用于购买更多 THE,试图推动价格再次上涨,将健康因子推至接近 1 [1]。12:42 UTC,仓位达到峰值 53.2M THE。
一旦买入压力停止,THE 被推高的价格便失去了支撑。清算机器人和恐慌性抛售的卖压淹没了稀薄的买方流动性,THE 的价格从 ~$0.51 暴跌至约 $0.22 [1],远低于攻击前的 $0.26。级联清算展开,约 42M THE 抵押品被清算 [1],协议的最后一道防线开始运作:第三方清算者介入以限制损失。
254 个机器人参与清算,仍留下 215 万美元坏账
在 DeFi 借贷中,假设很简单:当仓位资不抵债时,第三方清算者会介入,偿还债务,以折扣价获取抵押品,并维护协议的偿付能力。Venus THE 事件没有打破这一机制,而是暴露了它的局限性。
他们来了,但这还不够
链上清算数据(来自 Venus 的 Dune 仪表板 [5],附加交易级分析)显示:
Dune 仪表板将 0x0870...cf43 记录为所有交易的清算者。该地址是 Venus 的 Core Pool Liquidator 合约,是一个无需许可的入口,任何外部调用者都可以通过它执行清算。查询实际交易发送者发现有 254 个不同地址 在 8,048 笔交易中竞争清算机会。
在 8,048 笔 vTHE 清算交易中,8,039 笔针对攻击者的主要仓位(0x1a35);剩余 9 笔清算了四个持有少量 vTHE 的无关用户,他们在价格崩盘中被波及。
但参与并未转化为回收。机器人偿还了约 1490 万美元的债务(BNB、BTC、CAKE、USDC、WBNB),并获取了 vTHE 作为回报。但问题在于,为了实现利润,它们必须在公开市场上出售这些 THE。在流动性枯竭的情况下,被获取的抵押品根本无法在不产生巨大滑点的情况下转换为稳定价值。
最终,约215 万美元的债务无法覆盖,成为了 Venus 资产负债表上沉甸甸的坏账。
两个仓位,两种结局
攻击者运营了两个具有不同抵押品类型的仓位 [2]。两者承担互补角色:0x1a35 是主仓位,在九个月内累积 THE,并在抵押品膨胀后借出有价值资产;0x737b 是攻击合约,原子执行捐赠绕过,并以 USDC 为抵押借出 THE 来进一步膨胀 exchange rate。两个仓位的清算在时机和机制上均有不同:
0x737b 仓位在 12:04 UTC 被提前清算,因为其抵押品为 158 万 USDC,而债务以 THE 计价,后者正在快速升值。随着 THE 价格在操纵阶段飙升,0x737b 的 THE 债务价值超过了其 USDC 抵押品,触发了清算。这很可能是设计好的:0x737b 的目的是借出 THE 用于捐赠绕过,一旦任务完成,失去 USDC 抵押品是可接受的成本。最终,该仓位留下了约 35.9 万美元的 THE 债务未偿。
0x1a35 的清算揭示了真正的问题。其抵押品是 THE 本身。254 个机器人通过 8,039 笔交易竞争清算,但获取的 THE 无法以接近预言机报价的价格出售。时间线显示了这一动态:
两个仓位均对协议损失有所贡献:0x737b 约 35.9 万美元的 THE 债务未被覆盖,其余来自 0x1a35 缺乏流动性的 THE 抵押品。在从 Venus 总借款约 1490 万美元中,清算者成功回收了大部分,剩余约 215 万美元成为协议损失。
关于 Dune 衍生数据的说明: Venus Dune 仪表板 [5] 使用其 daily_market_info 表中的每日快照价格来估算被获取的抵押品和偿还债务的价值。由于 THE 的价格在当天从约 $0.53 暴跌至 $0.22,基于 Dune 衍生的 USD 数据(包括上述逐小时明细和下文收入端数据)可能与实时价值存在偏差。在官方数据可用的情况下(总借款约 $14.9M,坏账约 $2.15M [1]),我们以官方数据为准。尽管绝对 USD 数值可能存在差异,但整体趋势和结论保持一致。
资金流向追踪
清算数据显示了仓位如何被平仓。要理解攻击者的实际 P&L(Profit and Loss,盈亏),需要跳出单笔交易视角,比较攻击者投入了什么与清算完成后留存了什么。
投入端:
攻击者的资金链条:从 Tornado Cash 接收 7,447 ETH,存入 Aave 作为抵押品,借出 992 万美元稳定币(USDT、DAI、USDC),分散到多个钱包用于购入 THE 和 vTHE。全部 992 万美元均转化为 Venus 上的 THE 仓位。攻击后,所有 THE 抵押品被清算,这笔投入实质上归零。
从 Venus 借出的资产
在峰值时刻(12:42 UTC),攻击者从 Venus 总计借出约 $14.9M [1]:
并非所有借出资产都被提取为利润。相当一部分被回收至攻击循环:
0x1a35 反复从 Venus 借出 BNB,换成 THE,再将 THE 直接捐赠至 vTHE 合约,以维持价格拉升和 exchange rate 膨胀 [1]。
0x737b 在 Phase 3 共执行了 48 笔交易(函数签名 0x91f38bff)。其中 2 笔借出并保留了有价值资产(CAKE、WBNB):0x4253a8...eca296 和 0xfd64d0...154808。其余为借出-兑换-捐赠循环:从 Venus 借出资产,在市场上兑换为 THE,再将 THE 捐赠至 vTHE 合约。
1.58M USDC 由 0x737b 借出后立即作为自身抵押品重新存入 [1]。该 USDC 在清算时被扣押,从未离开协议。
4.63M THE 由 0x737b 借出后直接捐赠至 vTHE 合约以膨胀 exchange rate [1]。
攻击者留存资产:
在 Venus 的两个仓位被清算后,我们核查了所有攻击者控制地址的最终代币余额:
链上净 P&L
链上操作显然是亏损的。在从 Venus 借出的约 $14.9M 中,攻击者仅留存了约 $5.21M。其余部分或被回收至 THE 捐赠循环,或在清算中被扣押,或被吸收为协议坏账。
协议损失
所有清算完成后,Venus 产生了约 215 万美元的坏账 [1]:
价值分配
在典型的 DeFi 漏洞利用中,协议或 LP 受损,攻击者获利,两者之间的"缺失价值"被清算者、套利交易者、block builder 等第三方捕获。本次事件打破了这一模式:攻击者在链上同样亏损(约 $4.71M)。这一亏损是否被链下仓位(如中心化交易所的永续合约 [3] [4])所抵消,目前无法验证。
BlockSec 观察:DeFi 借贷的三大防线为何失效?
Venus THE 事件不仅是一次攻击,更是对 DeFi 借贷模型的一次压力测试。它暴露了整个风险堆栈中各层弱点的叠加效应:
第一道防线(敞口限制)失效:Venus 的供应上限仅约束了标准的 mint 路径。直接向 vToken 合约转账完全绕过了它。任何依赖会计假设的风险控制,都必须在所有可能的状态变更操作中验证这些假设,而不仅仅是预期的存款流程。
第二道防线(抵押品估值)失效:Resilient Oracle 报告的价格(~$0.51)接近聚合市场价格,BoundValidator 也正确地拒绝了极端的 Binance 数据源长达 37 分钟 [1]。然而,即使是"正确"的市场价格,对于价值数千万美元的抵押品而言也毫无意义,因为底层市场仅有数百万美元的深度 [3]。该仓位使攻击者借出了约 $14.9M 的资产 [1],但 THE 抵押品在清算时只能变现其预言机报告价值的一小部分,是 $2.15M 总坏账的主要来源。对于低流动性代币,名义上的超额抵押在抵押品无法按预言机价格出售时不提供真正的安全边际。借贷协议应纳入流动性调整的抵押品估值,考虑市场深度、预期滑点和集中度风险。
第三道防线(清算机制)失效:整个借贷模型假设,当仓位资不抵债时,清算者会介入并使协议恢复完整。在这一事件中,254 个清算机器人仅在 vTHE 仓位上就处理了 8,048 笔交易。清算市场活跃且竞争充分,但仍然不够:约 215 万美元的坏账仍然存在。问题不在于缺乏清算者,而在于缺乏流动性。当 5300 万 THE 涌入一个仅有数百万美元深度的市场时,再多的机器人竞争也无法将被获取的抵押品转换为足以覆盖未偿债务的价值。
更深层次的问题在于监控缺口。
九个月的累积阶段从一开始就在链上可见:单一实体接近供应上限,在低流动性资产中增加集中度,数月间逐步建仓。Venus 已承认"部分社区成员在漏洞利用之前标记了该地址",但指出"该地址当时完全在协议限制范围内运作",并且作为无需许可协议,"我们不能也不应该仅凭怀疑就冻结或拉黑地址" [1]。作为整改措施的一部分,Venus 表示正在"探索链上风险监控机制,以标记异常累积模式并触发治理层面的审查" [1]。
被忽视的信号不仅限于缓慢的建仓过程。预言机的防御机制确实按设计工作了:BoundValidator 拒绝了极端的 Binance 数据源并回退了 37 分钟。然而,没有任何监控系统对这一异常进行升级处理。在一个单一实体持有超过 3 倍供应上限的市场上,预言机持续回退是一个高严重性的实时信号。如果这触发了自动熔断或人工审查,本可以防止大部分借贷发生。
这指向了两个不同的能力缺口。第一是长周期仓位监控:追踪单一实体在低流动性资产中的集中度演变。第二是实时预言机健康监控:检测在异常集中度市场上的持续预言机异常,并将其升级到熔断机制。
总结
Venus THE 事件并未暴露一个全新的漏洞。它展示了一个已知的攻击向量在耐心执行下,如何在每道防线都假设其他防线会兜底的情况下,击穿协议的整个风险体系。预警信号在链上可见了数月之久,但从发现到干预之间的鸿沟至今未被弥合。通过流动性感知的风险参数、自动化熔断机制和仓位级监控来弥合这一鸿沟,是这一事件留给 DeFi 借贷社区的核心教训。
沦为黑客提款机却屹立不倒,Venus 被盗折射的 DeFi 尴尬撰文:谷昱,ChainCatcher
黑客,是任何 DeFi 协议的致命敌人,绝大多数 DeFi 协议在面临百万美元级别的攻击损失后就会一蹶不振走向衰败, 但作为 BNB Chain 的头牌借贷协议、币安内部孵化项目,Venus Protocol 显然是一个罕见的例外。
Venus 最早由币安收购的 Swipe 团队开发,于 2020 年 BNB Chain 主网上线次月后发布,迅速成为 BNB Chain 上锁仓资产与用户规模最大的借贷协议。据 RootData 显示,目前 Venus 代币 FDV 为 9400 万美元, TVL 为 14.7 亿美元。
近日,Venus 再度成为黑客攻击的目标。根据官方团队复盘,攻击者从 2025 年 6 月开始,通过正常存款流程缓慢积累 THE 代币,最终持有约 1220 万枚 THE,价值 240 万美元。
3 月 15 日,攻击直接将所有 THE 代币作为抵押品存入借贷合约,利用链上 THE 流动性极低叠加 TWAP 预言机延迟,进行递归循环价格操纵,借出价值数百万美元的 BTC、BNB、CAKE 等资产。
随着 THE 价格崩溃引发连环清算,这起事件最终造成 Venus 约 215 万美元坏账。回顾过去几年的历史,Venus 几乎每年都会遭到黑客攻击,特别是预言机攻击,使得 Venus 累计出现超过 1 亿美元的坏账。
XVS 预言机价格操纵事件
2021 年 5 月,一名攻击者利用 XVS 代币在中心化交易所(主要是币安)流动性相对不足的弱点,在短时间内将 XVS 价格从约 70 美元推高至 140 美元以上。随后攻击者利用其持有的 XVS 作为抵押品,从 Venus 协议中借出了大量的优质资产(约 2000 个 BTC 和 5700 个 ETH)。
此后, XVS 价格出现断崖式下跌,最低跌至 31 美元触发了大规模清算。由于市场流动性无法支撑如此巨量的清算抛售,导致 Venus 协议产生了超过 9500 万美元的坏账。
该事件后该协议宣布 Swipe 团队退出管理,由社区成员共同组成新的理事会接手协议的后续治理,但仍然具有深厚的币安背景。
LUNA 崩盘事件
2022 年 5 月,在该月的 LUNA 崩盘事件中,LUNA 真实价格短时间内迅速跌破 0.1 美元,但由于 Chainlink 预言机在价格跌至特定阈值(0.10 美元)后停止了更新,导致 Venus 协议依然以 0.1 美元的错误「高价」接收 LUNA 抵押。
攻击者在发现该漏洞后,从二级市场低价买入大量 LUNA 存入 Venus,以虚高的价值抵押并借走其他资产,导致协议再次产生超过 1120 万美元的坏账。
Binance Oracle 事故
2023 年 12月,由于 Venus 在低流动性资产 snBNB 的隔离借贷池中,采用了 Binance Oracle 的喂价数据,攻击者在 PancakeSwap 的那个极小的池子里买入 snBNB,由于深度极其薄弱,snBNB 的价格被瞬间拉升到了一个荒谬的水平。
攻击者随后存入 0.49 个 snBNB 并借出池中几乎所有可用的资产(包括 WBNB、BNBx、ankrBNB 等),总价值约 27.4 万美元,随后通过跨链桥洗出。最终,Venus 治理通过提案,动用国库资金(Treasury) 全额填补了这笔坏账。
wUSDM 预言机价格操纵事件
2024 年 2 月,一名攻击者利用 ERC-4626 协议漏洞,人为地导致了 Mountain Protocol 发行的 wUSDM 稳定币价格短时间内涨至 1.7 美元,随后攻击者在 Venus 协议中存入少量的 wUSDM。
由于预言机读取到了被操纵的「虚假高价」,攻击者利用这些被虚增价值的 wUSDM 抵押品,借走了池子里价值更高的其他资产(如 USDC、ETH 等)。随着 wUSDM 价格回落至正常的 1 美元,攻击者已经将贷出资产转移、不再归还,Venus 在对该交易进行清算后出现大约 71.6 万美元的坏账。
社区治理争议
除了以上攻击事故以外,Venus 在 2021 年 9 月还曾因为一次治理事件引起外界质疑。当时,一名 Venus 社区用户发布一则题为「组建Bravo团队」的提案,拟赋予一个名为该团队与原治理团队同等水平的投票和筹资能力。
不过,发起者疑似通过承诺分发代币来诱导投票。根据提案描述,在拟融资的190万 XVS 代币中,Bravo 团队将拿出 90 万 XVS(2900 万美元)分发给投赞成票的地址。最终,在9月14日晚10:33,该提案以 129 万张赞成票、119 万张反对票通过。
根据行业理念,链上治理提案被投票通过后应该由团队执行,但是 Venus 团队「一键取消」了该决议,称意在阻止匿名人员通过贿赂控制协议。这是迄今为止,DeFi行业极少数链上治理提案或投票通过但未获实施的情况之一。
此外在 2025 年 9 月,Venus 协议还发生了一起用户损失超过 1300 万美元的安全事故,但这主要是由于该用户电脑界面前端遭到黑客篡改,诱导其签署了「地址代理授权(delegate)」交易,而非 Venus 自身漏洞原因。
Venus 何以成为「幸存者」
纵观这些攻击事故,Venus 堪称是加密领域罕见的「幸存者」,或许也已经成为应对黑客攻击方面「最具经验」的项目。这很大程度上要得益于币安作为加密巨头在资源与品牌方面对 Venus 的持续加持,即便发生这么多安全事故,币安仍然在直接通过理财功能引导交易所用户向 Venus 存款以获得更高的收益率。
Venus 链上 TVL 统计 来源 :DeFillama
众所周知,币安在 BNB Chain 生态拥有绝对的话语权。作为币安在借贷领域的主要支持对象,Venus 始终享有其他绝大多数 DeFi 项目所不具有的生态倾斜与风险兜底能力,即便可能存在一系列的安全隐患。
从行业角度的而言,DeFi 的脆弱性在这些案例中也凸显出来。无论是预言机延迟、低流动性资产、价格操纵,还是治理机制漏洞,这些问题都曾在 Venus 乃至更多 DeFi 项目的历史中反复出现。
在高度自动化的 DeFi 系统中,只要某一个环节出现设计缺陷,攻击者往往就能利用价格、流动性或时间差构建复杂的套利攻击。
Venus 能够在多次危机后继续存活,很大程度上依赖于强大的生态支持与资金补偿能力。但对于绝大多数 DeFi 项目而言,一次千万美元级别的攻击,往往就足以让整个协议走向终结。
Venus 的 「例外」,既印证了头部生态对项目的护盘能力,也反衬出 DeFi 安全体系的普遍脆弱 —— 当安全只能靠 「巨头兜底」 而非协议本身的风控与机制保障,DeFi 的真正安全,依然任重道远。
慢雾:Venus 用户 1300 万美元被黑深度分析撰文:慢雾安全团队
背景
2025 年 9 月 2 日,社区用户 @KuanSun1990 遭遇攻击,其在 Venus 协议上的多个头寸被转移,损失约 1300 万美元。慢雾(SlowMist) 自主研发的 Web3 威胁情报与动态安全监控工具 MistEye 成功捕获该异常,并协助用户进行分析。以下为具体分析详情。
(https://x.com/SlowMist_Team/status/1962854755585429877)
根本原因
受害用户误入攻击者伪造的 Zoom 在线会议链接,并在该虚假网站的引导下在电脑上运行了恶意代码,导致设备被控制。由于相关记录已被删除,分析工作面临较大挑战。根据受害者的回忆,他当时使用的是某知名官方扩展钱包,并怀疑攻击者篡改了其电脑上的扩展钱包代码。结果,用户原本通过硬件钱包发起的 Venus 资产赎回操作被篡改为 Venus 头寸委托操作,最终导致其在 Venus 上的头寸被攻击者接管。
详细分析
攻击者利用社会工程学手段,以商务合作为幌子,诱导目标用户参加 Zoom 在线会议,并通过 Telegram 发送会议链接(由于相关聊天记录已被删除,无法完整复原整个过程)。受害者点击该链接并加入会议。
受害者当时因与其他会议时间冲突,匆忙进入会议,未仔细检查浏览器域名是否为 Zoom 官方域名。同时,伪装成商务洽谈方的攻击者在会议中持续催促,使受害者在紧迫情境下未能辨别网站上的升级提醒是否存在恶意行为。
最终,受害者的电脑被攻击者控制。关于电脑被攻陷的具体方式,可参考 Web3 钓鱼演练平台 Unphishable #NO.0x0036 关卡中提供的完整练习挑战。
攻击者在获得受害者电脑控制权限后,通过某种方式修改了受害者电脑中浏览器扩展的钱包代码,从而能够劫持并替换受害者的交易原始数据。由于受害者使用的硬件钱包缺乏完善的“所见即所签”(what you see is what you sign) 验证机制,最终导致受害者签署了已被篡改的交易。
那么攻击者是如何修改浏览器扩展钱包的代码呢?
我们知道 Chrome 有一套安全机制,如果是从 Chrome 商城上下载的扩展,只要代码被修改,浏览器就会提示扩展已损坏且无法使用;此外,这种完整性检查无法被关闭。
因此,我们一度怀疑攻击者可能不是修改某知名官方浏览器扩展钱包的代码,而是采用了其他的攻击方式。由于受害者电脑中许多攻击痕迹已被清理,真相难以完全还原。然而,通过深入研究并与威胁情报网络的合作伙伴沟通,我们确认攻击者用于篡改交易的浏览器扩展 ID 与官方扩展 ID 一致。
于是,我们开始研究如何实现浏览器扩展 ID 与官方保持一致,同时允许代码被修改:
在浏览器扩展页面开启开发者模式的情况下,可以将官方原版扩展文件额外复制一份,然后导入浏览器,即可得到一个既可修改代码又与官方扩展 ID 一致的新扩展。这是因为 Chrome 根据 manifest.json 文件的 key 来生成扩展 ID。只要确保扩展中的 manifest.json 文件的 key 与官方相同(相同的 key 是让扩展拥有相同 ID 的关键),就可以在该新扩展中(ID 与官方一致)任意修改代码而不会触发完整性检查。
通过 Patch Chrome 关于浏览器扩展内容验证的函数,可以全局关闭扩展的内容完整性检查。当然,在 macOS 上,这部分操作需要重新签名才能确保程序可用。
以上是我们研究出的两种可能攻击方式。目前没有更多明确信息来佐证,因此上述方法仅代表慢雾安全团队内部的研究和推测,并不意味着攻击者实际使用了该手法。
在攻击正式开始前,攻击者于 9 月 1 日使用自有资金筹集了约 21.18 个 BTCB 与 205,000 个 XRP,为接管受害用户在 Venus 的头寸做好准备。
经过约 10 小时的等待,攻击者终于等到了受害用户操作其钱包的机会。此时,受害用户使用硬件钱包连接了其在 Chrome 浏览器上安装的扩展钱包,并访问了正确的 Venus 官网。
随后,受害用户准备赎回其在 Venus 上的 USDT 代币。此时,受害用户调用的是正确的 redeemUnderlying 函数。但由于扩展钱包已被篡改,发送到硬件钱包进行签名的操作被替换为 updateDelegate 操作。受害者的硬件钱包并不支持详细的签名数据解析,并且开启了盲签功能,这导致受害用户在毫无防备的情况下对 updateDelegate 操作进行了签名,并通过扩展钱包提交了交易。最终,其 Venus 头寸被委托给攻击者进行管理。
(https://bscscan.com/tx/0x75eee705a234bf047050140197aeb9616418435688cfed4d072be75fcb9be0e2)
受害用户完成委托后,攻击者立即发起攻击,通过 Lista 闪电贷借入约 285 个 BTCB,并动用其自有的 21.18 个 BTCB 与 205,000 个 XRP。随后,攻击者为受害用户在 Venus 上归还了约 306.89 个 BTCB 与 152,673.96 个 XRP 的贷款。
在为受害用户完成还款后,攻击者立即将受害用户在 Venus 的抵押品(USDT/USDC/WBETH/FDUSD/ETH) 赎回至其控制的地址中。
此时,攻击者已完成对受害用户在 Venus 上头寸的转移,接下来只需归还从 Lista 闪电贷借入的约 285 个 BTCB,即可实现获利。由于攻击者持有的抵押品(USDT/USDC/WBETH/FDUSD/ETH) 直接在 DEX 中兑换为 BTCB 并不划算,可能造成较大滑点,因此攻击者选择将这些抵押品重新存入 Venus 并借出 BTCB 来归还闪电贷。
在完成闪电贷归还后,攻击者成功接管了受害用户的 Venus 头寸,这本是一场手法精妙的钓鱼攻击案例。然而,在攻击者持有 Venus 头寸且尚未进一步操作时,Venus 团队反应迅速,立即暂停了协议,并在稍后暂停了所有市场的 EXIT_MARKET 操作。
(https://bscscan.com/tx/0xe4a66f370ef2bc098d5f6bf2a532179eea400e00e4be8ea5654fa9e8aeee65bf#eventlog)
这一措施阻断了攻击者进一步操作其头寸以获取利润。随后,Venus 团队发起了紧急提案投票,以在确保协议安全恢复的同时,尽力追回用户被盗资金。
最终,Venus 团队通过强制清算攻击者的头寸,为受害用户追回了被盗资金。
此外,据链上反洗钱追踪工具 MistTrack 分析,与攻击者相关的地址曾从 ChangeNOW 提币:
其他相关地址曾与多个兑换平台(如 1inch)、跨链平台(如 Across Protocol)以及受制裁交易所(如 eXch)存在交互:
总结
此次事件是一场精心策划的网络钓鱼攻击。攻击者通过恶意 Zoom 客户端控制用户设备,并利用 Chrome 开发者模式的特性篡改钱包扩展,巧妙地将用户的资产赎回操作替换为头寸委托操作,手法极其精密。幸运的是,Venus 团队展现了出色的应急响应能力,通过多方协作与快速响应,最终帮助用户化险为夷,避免了可能造成的巨大损失。
复盘 Venus 攻击事件:被钓鱼的创始人,被清算的窃贼作者:Rekt News
编译:深潮 TechFlow
点击此处损失 1300 万美元。
Venus Protocol 的一位巨鲸刚刚通过惨痛经历认识到,Zoom 通话的费用可能比你的抵押贷款还要高。
一个恶意视频客户端、一个完美定时的签名,1300 万美元消失得比 rug pull 公告还快。
但故事的转折点在于——Venus 并没有只是旁观用户被掏空然后无动于衷。
他们关闭了自己的协议,紧急召集投票,并在不到 12 小时内完成了 DeFi 领域最具争议的「救援行动」。
最初只是一次看似普通的网络钓鱼攻击,最终演变成了一堂关于去中心化协议是否能「鱼和熊掌兼得」的精彩大师课。
当拯救巨鲸意味着暴露协议中隐藏的终止开关时,真正获救的是谁?
来源:Peckshield、Venus Protocol、Blocksec、Kuan Sun
9 月 2 日,UTC 时间 9:05。Venus Protocol 的一位巨鲸启动了他们的 Zoom 客户端,准备开启新的一天的 DeFi 业务。
但看似无辜的视频软件却被悄悄入侵,让攻击者可以通过后门访问他们的整个设备访问权限。
为什么要破解代码?直接攻破信任岂不是更简单?
受害者签署了一笔委托授权交易——这是一种在 DeFi 中每天发生数千次的例行操作权限。
无需接触私钥即可管理您仓位的协议。一般来说,签署这些协议的速度比阅读服务条款的速度还快。
点击。签名。瞬间「爆仓」。
从签名到财务毁灭,仅仅六秒钟。
一个被攻破的视频客户端,就这样将一个价值 1300 万美元的钱包的管理权限拱手交给了耐心等待时机的攻击者。
大多数网络钓鱼故事到这里就结束了——巨鲸遭殃,攻击者销声匿迹,Twitter 上对受害者的嘲讽持续一周。
但这次,窃贼的计划比简单的「打劫一空」要野心勃勃得多。
当窃取数百万美元还不够满足时,又会发生什么?
盗窃行动
UTC 时间 09:05:36 。就在巨鲸签下他们的「加密自杀协议」六秒后,攻击者启动了一场闪电贷的「杰作」。
漏洞交易:0 x 4216 f 924 ceec 9 f 45 ff 7 ffdfdad 0 cea 71239603 ce 3 c 22056 a 9 f 09054581836286
Venus Protocol 的事后分析详细解构了攻击者的操作策略:
第一步:闪电借入 285.72 BTCB——毕竟,为什么要用自己的钱?DeFi 允许你无需抵押就能借入数百万资金。
第二步:用借来的资金清偿受害者现有的债务,同时再从攻击者自己的账户中追加 21 BTCB。看似慷慨,其实是冷酷无情的「会计式谋杀」。
第三步:激活委托权限。转移受害者的全部数字资产——包括价值 1980 万美元的 vUSDT、715 万美元的 vUSDC、285 BTCB,以及一长串其他代币。这一切都完全合法,因为六秒前那份「天真」签名已授权完成。
第四步:绝妙一击。用这些刚窃取的资产作为抵押,以受害者剩余的 BNB 为基础借入 714 万美元的 USDC。攻击者不仅掏空了钱包,还让受害者为自己的「盗窃」买单。
第五步:借入足够的 BTCB 来偿还闪电贷。交易完成,攻击者悄然消失。
一次自动交易,一位被掏空的巨鲸,一个非常满意的加密窃贼——他们刚刚将别人一生的积蓄变成了自己的抵押玩具场。
然而,贪婪往往会让猎人变成猎物。
当一场「完美盗窃」变成「自杀行动」,又会发生什么?
应对措施
UTC 时间 09:09。数字银行盗窃案发生四分钟后,Hexagate 和 Hypernative 的监控系统开始发出警报。
这可不是普通的「检测到可疑交易」提示。。
这是一场价值 1300 万美元的五级警报,安全公司立刻知道该联系谁。
Venus Protocol 的回应?核选项直接启动。
从盗窃到协议暂停,仅仅用了二十分钟。Venus启动了他们自己的终止开关,冻结了整个生态系统的所有核心功能。
借贷?停止。提现?终止。清算?暂停。
一个用户遭遇网络钓鱼,整个协议陷入停摆。
这不仅仅是危机控制——更是一场金融战役。
Venus 果断限制了自己的平台,试图困住攻击者窃取的赃物。
黑客持有的每一个 vToken 瞬间变成了毫无价值的废纸,被锁在 Venus 的紧急权限之下。
但为了拯救一个巨鲸而冻结整个 DeFi 协议?这样的决定可不是开发团队能单独拍板的。
于是,民主登场:紧急治理投票。
当社区只有十二小时决定是否通过中心化手段拯救一个用户的财富时,你真的可以称之为去中心化吗?
闪电民主
Venus 不仅暂停了协议,还召集了一场紧急「线上会议」,让任何 Web 2 危机处理团队都羡慕不已。
他们称之为「闪电投票」。
毕竟,没有什么比将数百万美元的决策压缩到几个小时的 Discord 激烈争论中更能体现「基层治理」了。
提案内容简单明了:
第一阶段: 部分恢复功能(让用户避免被清算)。
第二阶段: 强制清算攻击者的仓位。
第三阶段: 进行全面安全审查以防止类似事件再次发生。
第四阶段: 完全恢复 Venus 的运作。
社区的反应?100%一致赞同。
不是 99%。也不是 98%。
每一张选票都支持 Venus 的行动计划,仿佛是某种 DeFi 版的朝鲜选举结果。
或许这是真正的共识,或许是出于自我保护。
或者当你的协议正在流失数百万美元,而竞争对手却像秃鹫一样围着你转时,分歧就成了一种奢侈品,没人能负担得起。
到了下午,Venus 获得了授权。
接下来就是执行 DeFi 历史上最具争议的清算行动——一次需要绕过智能合约规则,强行夺取攻击者抵押品的操作。
受害者因为一次错误的交易签名陷入危机,而 Venus 即将签下「民主的死亡证书」。
当「代码即法律」遇上紧急权限时,会发生什么?
复苏行动
UTC 时间 21:36 。在盗窃发生十二小时后,Venus 执行了他们的反击行动。
还记得攻击者因贪婪而犯下的错误吗?用盗取的资金作为抵押品即将成为史上最昂贵的失误。
一笔交易,多个指令,引发最大争议。
清算:启动。资产扣押:完成。清算:关闭。
Venus 刚刚对一条正在运行的区块链进行了手术。启动终止开关,抓取所有未锁定的资产,并销毁所有证据。
攻击者的「杰作」最终成了自己的死刑判决。那些被盗的抵押品安然躺在 Venus 的资金池里?
突然间,该协议新启动的「紧急清算」权力就成了公平的游戏。
贪婪是一剂毒药。盗取数百万,用作抵押,然后被自己的盗取资金清算。
UTC 时间 21:58。灯光恢复。资金追回。危机解除。
但没人再谈价值 1300 万美元的损失。人们讨论的是 Venus 在这 12 小时内如何证明「去中心化」不过是一个营销口号。
事实证明,你不可阻挡的 DeFi 协议有一个非常可阻挡的紧急制动器——而且当代价够高时,他们毫不犹豫地使用它。
当革命需要一位国王来维持时,究竟是谁在被推翻?
受害者发声
「尽管可能被认为是傻瓜,但保持沉默总比开口说话消除所有疑虑要好。」
这是 Eureka Crypto 创始人,这次 1300 万美元盗窃案的受害者孙宽Kuan Sun 的 Twitter 简介。
说到「愚蠢」,他发布了一篇详细的回顾文章,解释自己究竟是如何被欺骗的。
Venus Protocol 也确认了他是遭受钓鱼攻击的人。
这种社会工程手段十分邪恶。
攻击者从今年四月就开始布局,他们入侵了孙宽在香港会议上认识的一位「Stack Asia BD」联系人。
几个月的耐心铺垫,通过熟悉但又不过分亲密的关系逐步建立信任。恶意的 Zoom 客户端早已为攻击者提供了他的设备访问权限。
在虚假会议期间:「您的麦克风无法使用,请升级。」这是另一个层层递进的骗局,掩护攻击者在后台进行操作。
随后,Chrome 浏览器意外崩溃。「恢复标签页?」点击。
不知何故,他信任的Rabby 钱包扩展程序被替换成了一个假版本,删除了所有安全警告。
Venus 提款,就像他以前做过数千次一样。
但这一次,没有风险警告,没有交易模拟预览,没有安全检查。被攻陷的前端将一次授权操作伪装成了普通交易。
硬件钱包不重要。Rabby 的安全功能也不重要。当前端被毒害时,即使是最严密的安全设置也只会带来虚假的安全感。
更糟糕的是,根据受害者的回忆,这起攻击据称是由拉撒路集团 (Lazarus Group) 所为,该集团是朝鲜的精英黑客组织,多年来一直在加密货币领域进行恐怖活动。
这次他不是被某个菜鸟钓鱼,而是被国家级数字战专家精准击溃,这些人可能已经将这种攻击流程打磨得炉火纯青。
现在,他感谢Venus Protocol、PeckShield、SlowMist、Chaos Labs、Hexagate、HyperactiveLabs、Binance和其他帮助他追回资金的人。
这是一个圆满的结局,这要归功于当涉及到个人利益时愿意打破自身规则的协议。
当世界上最老练的黑客可以欺骗硬件钱包和注重安全的用户时,DeFi 中还有人真正安全吗?
Venus 在一笔交易中既拯救了巨鲸,又击碎了去中心化的梦想。
十二小时的协调混乱证明,每个所谓「去中心化」的协议背后都藏着一个由治理机制掩盖的中心化「紧急按钮」。
当然,社区进行了投票 - 但是当100% 共识比 Discord 关于 gas 费用的争论更快时,你就见证了民主最伟大的魔术:让专制看起来像是集体决策。
攻击者空手而归,巨鲸拿回了自己的财富,而 Venus 则展示了他们在面对巨大数字压力时,可以随时推翻自己的代码。
任务完成,声誉尽毁。
真正的悲剧不是有人陷入 Zoom 网络钓鱼诈骗,而是我们仍然假装拥有紧急权限的协议与它们声称要取代的传统金融系统有本质上的不同。
如果去中心化一旦变得不方便就会消亡,那么它真的存在过吗?
Venus Protocol「习惯性失守」:安全机制缺陷还是生态原罪?撰文:链上观
延展思考下 Venus Protocol 被攻击的逻辑可能性:
1)安全专家都说是大户被钓鱼了,常规理解拿了私钥直接提款就好了怎么会有闪电贷?
大概率是黑客通过社工获得了 updateDelegate 授权,拿到了大户的账户操作权限,却没有即时的流动性可以撤出,通俗说就是拿了权限但是大户只是有抵押品在,借出的钱又不在,黑客得想办法拿到大户的抵押品才行;
2)是不是大户个人被钓鱼的问题,就跟 Venus 合约没关系了?前边说了,如果黑客发现大户账上没流动性,正常情况下应该是白忙一场。但为啥通过简单的闪电贷攻击就又能撤出抵押品呢?答案就是 Venus 的合约机制了,黑客可能通过闪电贷以及一系列的 vToken 跨平台机制的汇率差,帮大户还了钱拿出了抵押品,还多拿出来一部分。
简单来说,是大户的抵押品被盗了没错,但是大概率会成为 Venus 合约平台的坏账,除非大户傻到还要给平台还钱吧。
3)其他用户的资金暂时安全,但 Venus 平台的责任问题可不小。虽然本次攻击的触发条件是大户被社工钓鱼在先,但终究还是获利成功了,被盗的 $3,000 万也大概率会成为 Venus 平台的坏账,加上临时恐慌的挤兑效应,其影响够 Venus 喝一壶的。
但更大的影响在于,这事掀起了大家对于 Venus 「习惯性被攻击」的可怕回忆,XVS 价格被操纵事件,被沦为 BNB 的跨链桥洗钱工具等,都是 Venus 安全工程根本性缺陷造成的伤害影响。作为 BSC 上最大的借贷协议,如此这般恐怕说不过去。 Note: 以上内容是根据目前披露信息的正常逻辑推测,具体以实际披露的细节为主。巨鲸通过借贷循环做多 BNB,从币安提取 8474 枚 BNB 存入 VenusTechub News 消息,一巨鲸正通过借贷循环做多 BNB。该地址从币安提取了 8474 枚 BNB(约合 590 万美元),并将其存入借贷协议 Venus。随后,其从 Venus 借出 260 万枚 USDT 并存入币安,以购买更多 BNB。
(@lookonchain)Venus 攻击者将 2301 枚以太坊转入 Tornado Cash,价值约 532 万美元Techub News 消息,据 @ai_9684xtpa 监测,Venus 协议攻击者于 11 小时前发生资产异动,将其持有的 2301 枚以太坊(价值约 532 万美元)转移至 0xa21 开头的中间地址。随后,该攻击者通过分批操作将上述资金全部转入隐私混币协议 Tornado Cash 进行清洗,试图掩盖资金流向。该攻击者地址目前仍持有价值约 1,745 万美元的以太坊。Venus Protocol:独立池停止运行,用户提款权限仍保留Techub News 消息,Venus Protocol 在 X 平台发文表示,其平台上的独立池(Isolated pools)目前已停止运行。尽管所有相关池已处于暂停状态,但官方强调用户资金安全,且提款通道保持开放。用户可根据其资产是否属于 Venus Core 协议,自行选择进行资产迁移或直接提取。Venus Flux 市场暂停 USR 交易Techub News 消息,DeFi 借贷协议 Venus Protocol 发推表示,由于持续的脱钩,Venus Flux 市场暂停 USR 交易。Venus Core不受影响。所有用户资金安全无虞。团队正在密切关注事态发展,如有更多信息,将及时更新。Venus 攻击者 5 小时前将所盗资产兑换成 2257.3 枚 ETH 并跨链至以太坊上Techub News 消息,据 X 用户余烬监测,Venus 攻击者 5 小时前将其从 Venus 提取的 2178 枚 BNB、20 枚 BTC、146.6 万枚 CAKE 兑换成了 2257.3 枚 ETH(价值约 472 万美元)并跨链至以太坊上。Bithumb 将 Venus Protocol 代币 XVS 列为交易警示项目Techub News 消息,Bithumb 宣布根据「虚拟资产交易警示项目指定政策」将 Venus Protocol 代币 XVS 列为交易警示项目,并暂停充提。后续计划暂定于四月第一周发布。Venus:THE 市场攻击系绕过供应上限漏洞所致,并非闪电贷攻击Techub News 消息,Venus Protocol 发布关于 THE 市场攻击事件的进展。Venus Protocol 表示,此次攻击影响 Venus Core 市场,Venus Flux 不受影响将继续正常运行。此外,此次事件并非闪电贷攻击,Venus 的预言机并未失效。攻击者在过去 9 个月内持续积累 THE,并利用协议遗留代码中的供应上限执行漏洞,通过直接向协议合约转账绕过了 1450 万枚 THE 的供应上限。随后,攻击者利用链上 DEX 低流动性操纵 THE 价格,并通过借出资产、换回 THE 推高价格并注入市场不断放大其抵押品价值。
目前 Venus 已暂停 THE 市场并将其抵押系数(CF)设为零,同时作为预防措施,还暂停了 BCH、LTC、AAVE、POL、FIL、TWT、UNI 和 lisUSD 市场的抵押功能。团队正与安全伙伴进行调查,后续将发布完整的审计报告并加强供应上限强制执行及价格监控机制。Onchain Lens:从 Tornado Cash 收到 7447 枚以太坊的 0x7a7 开头的地址或为 Venus 清算事件攻击者Techub News 消息,据 Onchain Lens 监测,从 Tornado Cash 收到 7447 枚以太坊(价值约 1629 万美元)的 0x7a7 开头的地址或为 Venus Protocol 上CAKE/THE 清算事件的幕后攻击者。Onchain Lens 分析称,攻击者以 ETH 作为 Aave 的抵押品,借入 992万美元的稳定币,然后购入 THE 并在 CEX 拉高价格, 向 Venus 存入 3610 万枚 THE 并借入比特币、 BNB 和 CAKE。大约 40 分钟后,THE 崩溃,引发清算。结果 Venus 产生 215 万美元坏账(其中 118 万美元 CAKE 和184万美元 THE 仍未偿还),攻击者窃取约 507 万美元资产。Venus Protocol:发现 THE 资金池出现异常活动,正在进行调查Techub News 消息,DeFi 借贷协议 Venus Protocol 发推称,发现 THE 资金池出现异常活动,正在积极进行调查。目前仅 THE 和 CAKE 市场受到影响。 此外,已暂停所有 THE 的借款与提取操作,并将另外 7 个市场的抵押品因子 (CF) 降至 0,立即生效,包括 BCH、LTC、UNI、AAVE、FIL、TWT 及 lisUSD 。该措施将在调查结束前持续生效。其他市场未受影响,仍将正常运行。Venus:正审查在 WBETH 脱锚中受影响的账户,以评估公平的解决方案Techub News 消息,BNB Chain 上借贷协议 Venus 在 X 发文表示,官方团队已知晓 WBETH 价格脱锚问题,这导致一些用户在今天凌晨的下跌中意外遭到清算。团队正在积极调查该事件,审查受影响的帐户,并评估公平的后续步骤。 与此同时,官方正在加强风险管理和预言机保护措施,以帮助防止将来发生类似事件。
WBETH 于今日凌晨的极端下跌行情中脱锚,一度跌至 430 美元(以太坊跌至 3435 美元),WBETH/ETH 汇率跌至 0.2,现报 1.06,WBETH 币价现报 4097 美元(以太坊为 3840 美元)。整理:Cora,Techub News 香港 吴杰庄当选香港立法会人工智能及机械人技术发展事宜小组委员会主席 香港立法会成立人工智能及机械人技术发展事宜小组委员会并在今天举行首次会议,长期关注前沿科技发展的选委界立法会议员吴杰庄当选主席。 香港稳定币终于迈出第一步,但真正的竞争现在才开始 未来真正拉开差距的,很可能不是发行端,而是分销端、钱包、支付接口、交易平台、托管、合规中间件,以及谁能把链上现金接进真实资产与真实交易。说到底,稳定币这件事最难的,从来不是发出来,而是留得住。 2026 香港 Web3 嘉年华周边活动日程一览 4 月 20 日至 23 日,由万向区块链实验室与 HashKey Group 联袂打造的香港 Web3 嘉年华,将汇聚政府高层、金融巨头、科技领军者及 500 余位全球核心决策者,于香港会议展览中心构筑起一个打破圈层、融合多元的高维对话场域。 监管/宏观 美国司法部启动 OneCoin 庞氏骗局赔偿程序,已没收逾 4,000 万美元资产 美国司法部(DOJ)已正式启动针对 OneCoin 庞氏骗局受害者的赔偿程序。此次赔偿资金来源于从该诈骗计划相关人员处没收的资产。司法部通告显示,目前已有超过 4,000 万美元的没收资金可用于补偿在 2014 年至 2019 年间因购买 OneCoin 代币而遭受净损失的受害者。 人民日报:严厉打击「百倍币」等借虚假收益信息引流行为 人民日报刊发《扰乱资本市场、制造涉企谣言、为黑灰产引流——财经类自媒体账号乱象需警惕》一文。文章明确指出,部分社交账号利用「百倍币」、「月入百万」等极具诱导性的虚假获利信息,诱导用户参与黑灰产及其他违法活动。 欧洲央行支持代币化欧盟资本市场,但需锚定央行货币与严格监管 欧洲央行在最新发布的宏观审慎公报中指出,代币化技术有望提升欧盟资本市场效率,但其前提是必须锚定央行货币、保持基础设施的互操作性,并置于「稳健且支持」的监管之下。报告认为,分布式账本技术(DLT)有助于深化欧盟储蓄与投资联盟,但需警惕不兼容平台导致的碎片化风险。尽管已有初步证据显示代币化债券能降低借贷成本,但技术、法律及流动性风险依然存在。此外,欧洲央行分析了代币化货币市场基金及符合 MiCA 框架的欧元稳定币,指出其存在流动性与操作脆弱性。欧洲央行明确表示,代币化需与政策、审慎规则及央行基础设施同步发展,方能实现整合资本市场的愿景。 美 SEC:DEX 前端及钱包界面提供商在特定条件下无需注册为经纪商 美国证券交易委员会(SEC)交易和市场部发布声明,针对为加密资产证券交易提供用户界面(如 DEX 前端、钱包界面)的提供商是否需注册为经纪自营商给出了指引,此声明自 2026 年 4 月 13 日起生效,有效期为五年。声明指出,若提供商满足以下条件,SEC 工作人员将不反对其在未注册的情况下运营:允许用户自定义交易参数、不主动招揽交易、采取与交易路径无关的固定费率收费、充分披露利益冲突、不持有或控制用户资金且不提供投资建议。该指引明确不适用于从事撮合交易、处理交易文件或提供投资建议的主体。 项目/公司动态 Circle 创始人:正探索为旗下 L1 区块链 Arc Network 发行代币 Circle 创始人兼首席执行官 Jeremy Allaire 在韩国首尔线下活动中透露,Circle 正在探索为其旗下 L1 区块链 Arc Network 发行代币,以实现治理、激励和经济利益对齐,并计划逐步过渡至 PoS 系统。Jeremy Allaire 表示,关于该代币的更多细节将于不久后公布。 Scroll 社区发布「解散安全理事会并移交控制权」提案 Scroll 社区发布了关于「解散安全理事会并移交控制权」的治理更新提案。提案建议解散安全理事会,并将其协议控制权移交给 Scroll 管理员的多签钱包。此外,若干 DAO 贡献者角色拟于 2026 年 4 月 30 日终止,运营与问责委员会也将根据当前的活动水平相应缩减规模。该提案由 Scroll 主导,其安全理事会的过渡执行需获得理事会支持。目前,贡献者角色的调整已与运营及问责委员会达成一致,Scroll 基金会对上述变更表示认同。 Exodus 起诉 W3C 及其 CEO,要求强制执行 1.75 亿美元收购协议 托管加密货币钱包公司 Exodus 已对 W3C 及其 CEO Garth Howat 提起诉讼,旨在强制执行此前达成的 1.75 亿美元收购协议。Exodus 指控 W3C 在协议履行过程中存在争议行为,并要求法院裁定对方完成该笔收购。目前,双方尚未就诉讼细节发表进一步公开评论。 Hyperbridge 披露攻击事件详情,漏洞源于 Merkle 证明验证逻辑缺陷 区块链互操作协议 Hyperbridge 针对此前 DOT 攻击事件发布更新说明,确认损失约为 23.7 万美元。漏洞根源在于 HandlerV1 合约的 VerifyProof() 函数缺少必要的输入验证,由于未对 leaf_index leafCount 进行校验,导致攻击者能够伪造 Merkle 证明并获取以太坊上桥接 DOT 代币合约的管理员权限。攻击者随后非法增发 10 亿枚桥接 DOT(约达合法流通量的 2800 倍)并在 DEX 套现。Hyperbridge 表示,目前正与安全合作伙伴追踪资金流向,跨链功能将保持暂停直至调查完成。 汇丰银行在 Canton Network 成功试点支持多币种实时结算的代币化存款服务 汇丰银行全球支付解决方案已在公链 Canton Network 上成功完成代币化存款服务试点。该试点模拟了代币化存款的发行、转账及与其他数字资产原子结算的全流程,标志着汇丰 TDS 首次在公链环境发行。汇丰 TDS 支持 USD、HKD、GBP 等主要货币,可将法币存款按 1:1 比例代币化,并在汇丰账本上实现 7×24 小时即时转账与可编程支付。汇丰全球支付解决方案主管 Manish Kohli 指出,此次试点展示了代币化在银行业的演进方向,旨在构建安全、可互操作的基础设施以提升资金转移效率。 深度&前瞻 砸钱、站台、被拉黑:孙宇晨 7500 万美元投入,换来 WLFI 一句「法庭见」 4 月 12 日下午,孙宇晨突然发文炮轰由特朗普家族支持的 DeFi 项目 World Liberty Financial(WLFI)。他抛出了一连串指控,称 WLFI 团队从未获得社区治理授权,却私自向用户榨取费用、秘密植入后门来控制资产、在未经披露和正当程序的情况下冻结投资者资金,甚至把整个加密社区当成了「提款机」。 战略观察:封锁霍尔木兹海峡——特朗普团队全局战略中的关键一步 当特朗普政府正式启动对霍尔木兹海峡的封锁——清雷作业逐步推进、哈尔克岛军事目标遭遇精准打击、护航保险机制出台、「暴利税」讨论浮出水面——这些信息拼合在一起,我才真正意识到:特朗普执政团队的思路,比外界想象的更加精细、务实且深远。其所采用的手段,确实超出了普通观察者和市场的预期。 观点 信息即武器:AI 没有杀死真相,它只是让真相变得无关紧要了 在一个所有系统都在加速的世界里,个体能做的最具颠覆性的事情,也许就是减速。不是因为减速一定能帮你找到真相。很多时候你可能永远找不到。而是因为减速本身就是一种拒绝。 AI Agent 为何突如其来,为何不可逆转? AI Agent的演进已不可逆转,它正在开启智慧应用的新篇章。这场变革的成功与否,不仅取决于代码的优雅与算法的强大,更取决于我们能否以高度的责任感和前瞻性的智慧,为其构建一个安全、包容、向善的发展框架。
