Venus Protocol, a maior mercado de empréstimos na BNB Chain, sofreu uma exploração de 3,7 milhões de dólares em 15 de março de 2026, após um atacante manipular o preço do token THE de baixa liquidez da THENA através de um ataque de “limite de fornecimento” de nove meses.
O incidente, que deixou a protocolo com uma dívida incobrável estimada em 2,15 milhões de dólares, levou a Venus a reduzir os fatores de garantia para zero em sete mercados adicionais como medida de precaução contra risco de concentração.
O atacante, financiado com 7.400 ETH do mixer de criptomoedas Tornado Cash, explorou a liquidez escassa do THE na Venus para inflar seu preço de 0,27 dólares para quase 5 dólares antes que a liquidação provocasse uma queda de volta para 0,24 dólares.
Pesquisadores de segurança e o gestor de risco da Venus, Allez Labs, detalharam o mecanismo sofisticado por trás da exploração, que contornou as medidas de segurança do protocolo através de uma estratégia em múltiplas fases.
Começando em junho de 2025, o atacante acumulou gradualmente os tokens THE através de canais normais de depósito ao longo de aproximadamente nove meses. Essa estratégia permitiu acumular 84% do limite de fornecimento — cerca de 12,2 milhões de THE — sem disparar alertas de risco padrão.
Em 15 de março, o atacante executou o ataque transferindo os tokens THE diretamente para o contrato vTHE, ao invés de depositar pelo processo padrão de cunhagem. Essa técnica de “ataque de doação”, uma vulnerabilidade conhecida em protocolos derivados do Compound, inflou instantaneamente o fornecimento reconhecido para 3,67 vezes o limite, criando uma base de garantia massiva.
Com uma posição de garantia excessiva estabelecida, o atacante explorou a liquidez extremamente baixa do THE na cadeia e os atrasos do oráculo TWAP (Preço Médio Ponderado no Tempo). Ele iniciou um ciclo recursivo:
O atacante conseguiu emprestar aproximadamente 6,67 milhões de CAKE, 2.801 BNB, 1,58 milhão de USDC e 20 BTCB antes que os mecanismos de liquidação fossem acionados.
Em resposta à exploração e para conter riscos sistêmicos potenciais, o Venus Protocol implementou mudanças emergenciais nos parâmetros, focando em mercados com alta concentração de garantia.
Venus reduziu o fator de garantia (CF) para zero em sete mercados considerados vulneráveis devido à concentração de garantia de um único usuário acima de 60%:
| Mercado | Ação Tomada | Justificativa |
|---|---|---|
| BCH, LTC, UNI, AAVE, FIL, TWT, lisUSD | Fator de Garantia reduzido a 0 | Risco de alta concentração; um único usuário detinha proporção excessiva de garantia |
Todos os demais mercados da Venus permanecem operacionais e não foram afetados pelas medidas de precaução.
O congelamento visou mercados caracterizados por:
O ataque soma-se a uma história de desafios de segurança do Venus Protocol, que acumulou dívidas incobráveis desde 2021.
O valor total bloqueado (TVL) do protocolo caiu de um pico de 7 bilhões de dólares para aproximadamente 1,47 bilhões após esses incidentes.
A THENA confirmou que seus contratos inteligentes não foram violados no ataque e que os fundos dos usuários na sua plataforma permanecem seguros.
Venus Protocol afirmou seu compromisso com a transparência, confirmando que um relatório completo de análise será publicado assim que a investigação for concluída.
A Allez Labs, parceira de gestão de risco do Venus, continua analisando o vetor do ataque e compartilhou descobertas preliminares detalhando o processo de exploração em quatro fases.
Um ataque de limite de fornecimento contorna o mecanismo de segurança do protocolo que limita a quantidade máxima de um ativo que pode ser usado como garantia. Neste incidente, o atacante burlou o limite de fornecimento do Venus transferindo os tokens THE diretamente para o contrato do protocolo, ao invés de depositar pelos canais padrão. Isso permitiu criar uma posição de garantia 3,67 vezes maior que o limite pretendido, que foi usada para emprestar ativos excessivos após manipular o oráculo de preços.
O atacante emprestou aproximadamente 5,07 milhões de dólares em ativos usando a garantia inflada de THE. Isso incluiu 2.172 BNB, 1,516 milhão de tokens CAKE e 20 BTCB. No entanto, os processos de liquidação na cadeia deixaram a protocolo com uma dívida incobrável estimada em 2,15 milhões de dólares, incluindo cerca de 1,18 milhão de CAKE e 1,84 milhão de THE que não foram pagos.
O Venus Protocol tomou uma ação emergencial imediata, pausando todos os empréstimos e saques de tokens THE. Como medida preventiva mais ampla contra risco de concentração, o protocolo reduziu os fatores de garantia a zero em sete mercados adicionais: Bitcoin Cash (BCH), Litecoin (LTC), Uniswap (UNI), Aave (AAVE), Filecoin (FIL), Trust Wallet Token (TWT) e lisUSD. Todos os demais mercados continuam operando normalmente.