為何老被偷?論Venus合約設計的系統性缺陷

Venus Protocol 再次遭遇安全事件,一名大戶疑似遭社工攻擊導致帳戶權限被竊。駭客利用閃電貸及 vToken 跨平台匯率差,操作該帳戶還款並提取抵押品,最終盜走約 3,000 萬美元資產。此次事件不僅暴露平台合約設計的系統性缺陷,更可能造成巨額壞賬,引發用戶擠兌。Venus 過去曾發生多次安全事件,包括 XVS 價格操縱及被用於洗錢,其安全機制與合約設計的根本性問題再度受到社群質疑。

總結

延展思考下Venus Protocol被攻擊的邏輯可能性:

1)安全專家都說是大戶被釣魚了,常規理解拿了私鑰直接提款就好了怎麼會有閃電貸?

大概率是駭客透過社工獲得了updateDelegate授權,拿到了大戶的帳戶操作權限,卻沒有即時的流動性可以撤出,通俗說就是拿了權限但是大戶只是有抵押品在,借出的錢又不在,黑客得想辦法拿到大戶的抵押品才行;

2)是不是大戶個人被釣魚的問題,就跟Venus合約沒關係了?前邊說了,如果駭客發現大戶帳上沒流動性,正常情況下應該是白忙一場。但為啥透過簡單的閃電貸攻擊就又能撤出抵押品呢?答案就是Venus的合約機制了,駭客可能透過閃電貸以及一系列的vToken跨平台機制的匯率差,幫大戶還了錢拿出了抵押品,還多拿出來一部分。

簡單來說,是大戶的抵押品被偷了沒錯,但是大概率會成為Venus合約平台的壞賬,除非大戶傻到還要給平台還錢吧。

3)其他用戶的資金暫時安全,但Venus平台的責任問題可不小。雖然這次攻擊的觸發條件是大戶被社工釣魚在先,但終究還是獲利成功了,被盜的$3,000萬也大概率會成為Venus平台的壞賬,加上臨時恐慌的擠兌效應,其影響夠Venus喝一壺的。

但更大的影響在於,這事掀起了大家對於Venus「習慣性被攻擊」的可怕回憶,XVS價格被操縱事件,被淪為BNB的跨鏈橋洗錢工具等,都是Venus安全工程根本性缺陷造成的傷害影響。作為BSC上最大的借貸協議,如此這般恐怕說不過去。 Note: 以上內容是根據目前揭露資訊的正常邏輯推測,具體以實際揭露的細節為主。

分享至:

作者:链上观

本文為PANews入駐專欄作者的觀點,不代表PANews立場,不承擔法律責任。

文章及觀點也不構成投資意見

圖片來源:链上观如有侵權,請聯絡作者刪除。

關注PANews官方賬號,一起穿越牛熊
推薦閱讀
1小時前
1小時前
2小時前
2小時前
3小時前
4小時前

熱門文章

行業要聞
市場熱點
精選讀物

精選專題

App内阅读