Back to Blog

Venüs Thena (THE) Olayı: Neler Bozuldu ve Neler Gözden Kaçırıldı

March 17, 2026
14 min read

15 Mart 2026'da bir saldırgan, Venus Protocol'ün Çekirdek Havuzunda (BNB Chain) THE (Thena) piyasasının arz tavanını aşarak teminat pozisyonunu amaçlanan limitin 3,67 katına şişirdi ve yaklaşık $14,9 milyon değerinde varlık ödünç aldı [1]. Erken medya haberleri bunu yaklaşık $3,7 milyon'luk bir saldırı olarak çerçeveledi; ancak zincir üstü tablo daha karmaşıktır: hem protokol hem de saldırgan para kaybetti.

Venus'un kendi olay sonrası analizi [1] ve daha önce yapılmış çeşitli analizler [2, 3, 4], arz tavanı atlatma, bağış saldırısı vektörü ve temel fon akışı dahil olmak üzere saldırı mekanizmasını ayrıntılı biçimde incelemiştir. Bu makale o zemini yeniden işlemez. Bunun yerine, hem protokol hem de saldırgan için zincir üstü kâr-zarar tablosunu inceler ve kredi protokolü savunmalarında ortaya çıkan sistemik risklere odaklanır.

Saldırı ve tasfiye sürecini analiz ederek ve tam fon akışını takip ederek bu makale, 254 tasfiye botunun 8.048 işlem gerçekleştirerek pozisyonu çözmeye çalıştığını, ancak $2,15 milyon'luk kötü borcun kaldığını ortaya koymaktadır [1]. Tasfiye tetiklendi fakat yetersiz kaldı. Saldırgan $9,92 milyon yatırım yaptı ve tüm tasfiyeler sonrasında yalnızca yaklaşık $5,2 milyon elinde kaldı; zincir üstü net kayıp yaklaşık $4,7 milyon oldu. Bu bulgular, kredi protokollerindeki üç savunma hattının gerçek baskı altında nasıl başarısız olduğunu ortaya koyarken, ortaya çıkan erken uyarı sinyallerine etkin biçimde müdahale edilemediğini göstermektedir. Bu durum, mevcut güvenlik önlemlerinin sınırlarını açığa çıkarmakta ve topluluğun bu olaydan ders alarak izleme ve erken uyarı kapasitesini güçlendirmesi gerektiğini vurgulamaktadır.


Arka Plan

Arz tavanları, Compound tarzı kredi piyasalarında standart bir risk kontrolüdür. Belirli bir varlığın teminat olarak ne kadar yatırılabileceğini sınırlandırarak, protokolün değişken veya düşük likiditeye sahip token'lara maruziyetine bir üst sınır koyarlar. Venus, token'ın zincir üstündeki ince likiditesini yansıtarak THE piyasası için 14,5 milyon THE arz tavanı belirledi.

Arz tavanının arkasında iki ek güvenlik katmanı daha bulunmaktadır. Oracle tabanlı teminat değerlemesi, bir borçlunun mevduatına karşı ne kadar borç alabileceğini belirler. Bir pozisyon teminat yetersizliğine düşerse, rekabetçi bir tasfiye piyasasının devreye girmesi beklenir: üçüncü taraf botlar borcu geri öder ve teminatı iskontolu olarak el koyarak protokolün ödeme gücünü korur.

Bu üç katmanlı yapı (maruz kalma limitleri, değerleme, tasfiye) çoğu kredi protokolü için risk çerçevesini oluşturur. Venus THE olayı, üç katmanı aynı anda test etti ve üçü de yetersiz kaldı. Aşağıdaki bölümler, her katmanın nasıl test edildiğini ve nerede eksik kaldığını incelemektedir.


Saldırı

Atlatma: Bağış Saldırısı

Çoğu Compound çatalında arz tavanları yalnızca mint yolunu kısıtlar: tavan kontrolünü vToken basmadan önce gerçekleştiren standart yatırma fonksiyonu. Sözleşme adresine doğrudan aktarılan token'ları hesaba katmazlar.

Saldırgan bu açığı istismar etti. vTHE sözleşmesine doğrudan bir ERC-20 transferi, yeni vToken basmadan sözleşmenin temel token bakiyesini artırır. Compound tarzı muhasebede bu, vToken'lar ile temel varlık arasındaki exchangeRate'i şişirir. Mevcut herhangi bir vToken sahibi bundan faydalanır: vToken'ları artık daha fazla temel token üzerinde hak teşkil eder ve protokol tarafından görülen etkin teminat değerlerini artırır.

Bu "bağış saldırısı", Compound çatallarında bilinen bir güvenlik açığı sınıfıdır. Arz tavanlarını yalnızca mint yolunda uygulayan herhangi bir protokol buna karşı savunmasızdır: temel varlığa etkin maruz kalma, herhangi bir limit kontrolü tetiklemeden tavanı çok aşabilir.

Hazırlık (Haziran 2025'ten Mart 2026'ya)

Saldırı 15 Mart'ta başlamadı. Saldırgan, bir finansman adresi (0x7a79...f234) aracılığıyla Tornado Cash üzerinden 7.447 ETH aldı, ETH'yi teminat olarak Aave'e yatırdı ve $9,92 milyon stablecoin (USDT, DAI, USDC) ödünç aldı. Bu fonlar, Haziran 2025'ten itibaren THE satın almak için birden fazla cüzdana dağıtıldı; saldırı sabahına kadar arz tavanının %84'üne (yaklaşık 12,2 milyon THE) ulaşan birleşik bir pozisyon oluşturuldu.

Saldırganın kümülatif vTHE pozisyonu (Haziran 2025 - Mart 2026). 9 ay boyunca kademeli birikim, ardından tam tasfiye.

Bu dokuz aylık hazırlık süreci tüm bu zaman boyunca zincir üstünde görünür durumdaydı. Her yatırımdan sonra protokolün zincir üstündeki durumu (toplam arz, tavana göre pozisyon konsantrasyonu) kamuya açık biçimde sorgulanabilirdi. Ancak tek tek her işlem rutin nitelikteydi ve geleneksel uyarıları tetiklemezdi. Bu tür riskleri tespit etmek, protokol güvenlik çerçevelerinin iyileştirilmesi gereken bir alan olan protokol düzeyindeki durum değişikliklerinin sürekli izlenmesini gerektirir.

Saldırgan, tamamı tek bir Tornado Cash finansman kaynağına izlenebilen birden fazla adres üzerinden hareket etti:

Adres Rol
0x7a79...f234 Finansman: Tornado Cash'ten 7.447 ETH aldı, Aave'e yatırdı, $9,92 milyon stablecoin ödünç aldı
0x43c7...2f82 Saldırgan EOA
0x737b...a619 Saldırı sözleşmesi: Aşama 2-3'te bağış atlatmasını ve borçlanmayı gerçekleştirdi. 12:04 UTC'de tasfiye edildi.
0x1a35...6231 Saldırgan cüzdanı: mint yoluyla THE tedarik etti, vTHE tuttu

Uygulama (15 Mart 2026)

Saat 11:00 UTC'de saldırgan, hâlâ 14,5 milyon'luk tavanın altında olmak üzere protokol içinde 12,2 milyon THE tutuyordu. Yaklaşık 11:55 UTC'de saldırgan, bağış atlatmasını ve ilk borçlanmayı yapıcıda atomik olarak gerçekleştirerek saldırı sözleşmesini (0x4f477e...f5663f) [1] devreye soktu. Altı cüzdan, toplam yaklaşık 36 milyon THE'yi doğrudan vTHE sözleşmesine aktararak döviz kurunu 3,81 kat şişirdi. 0x1a35'in pozisyonuna karşı borçlanma izni verilen saldırı sözleşmesi, ardından şişirilmiş teminata karşı varlık ödünç aldı.

Yaklaşık 12:00'den 12:42 UTC'ye kadar her iki adres de yinelemeli bir kaldıraç döngüsünde takip işlemleri gerçekleştirdi [1]:

  1. Şişirilmiş teminata karşı varlık ödünç alma (CAKE, BNB, BTCB, USDC)
  2. Ödünç alınan varlıkları açık piyasada THE ile değiştirme
  3. THE'yi vTHE sözleşmesine bağışlama; döviz kurunu daha da şişirme ve fiyatı yukarı itme
  4. Artan borçlanma gücüyle tekrarlama
Saat (UTC) Tedarik Edilen THE Tavanın %'si Durum
11:00 12,2M %84 Tavan içinde
12:00 49,5M %341 Tavan aşıldı
12:42 53,2M %367 Tasfiyeden önceki zirve

Zaman çizelgesi verileri Venus olay sonrası analizinden alınmıştır [1].

THE'nin son derece ince zincir üstü likiditesi nedeniyle, mütevazı alımlar bile önemli fiyat etkisi yarattı. THE'nin toplu piyasa fiyatı yaklaşık $0,26'dan $0,53'ün üzerine çıktı (CoinMarketCap'e göre). Venus'un Dirençli Oracle'ı (birincil olarak RedStone, pivot olarak Binance) başlangıçta yükselen fiyatı reddetti: yaklaşık 11:55 UTC'den itibaren, Binance akışı neredeyse 4 dolara ulaşarak çılgınca saparken BoundValidator yaklaşık 37 dakika boyunca geri döndü [1]. Bu pencere boyunca oracle, THE'nin fiyatını güncelleyemedi. Saldırgan, RedStone'un toplamındaki birden fazla platformda alım baskısını sürdürdükçe, her iki akış da sonunda yaklaşık 12:32 UTC civarında yükseltilmiş seviyede yakınsadı. Dirençli Oracle, fiyatı yaklaşık $0,51'de kabul etti [1] ve protokol, saldırganın teminatını manipüle edilmiş oranda değerlendirmeye başladı.

Saldırı öncesi ve sonrasında THE token'ının fiyat dalgalanmaları.

Döviz kuru enflasyonunun (bağış yoluyla 3,81 kat) ve fiyat manipülasyonunun ($0,26 → $0,51) birleşik etkisi, saldırganın borçlanma gücünü yaklaşık yedi kat artırdı. Ancak THE'nin gerçek piyasa derinliği, oracle tarafından raporlanan bu değerin bile çok küçük bir parçasıydı.

Aşırı Genişleme ve Çöküş (~12:42 UTC ve Sonrası)

Ödünç alınan varlıkların ilk turunu çıkardıktan sonra saldırgan durabilirdi. Bunun yerine, başka bir fiyat yükselişi zorlamaya çalışarak ödünç alınan fonları daha fazla THE satın almak için kullanmaya devam etti. Bu, sağlık faktörünü 1'e yaklaştırdı [1]. 12:42 UTC'de pozisyon, 53,2 milyon THE ile zirvesine ulaştı.

Alım baskısı durduğunda, THE'nin şişirilmiş fiyatını destekleyen hiçbir şey kalmadı. Tasfiye botlarından ve paniğe kapılan sahiplerden gelen satış baskısı, ince alış tarafı likiditesini ezdi ve THE'nin fiyatı ~$0,51'den yaklaşık $0,22'ye düştü [1]; bu, saldırı öncesi $0,26 seviyesinin de altındaydı. Ardı ardına gelen tasfiyeler, yaklaşık 42 milyon THE teminatı çözdü [1] ve protokolün son savunma hattı devreye girdi: kayıpları sınırlamak için üçüncü taraf tasfiye edenlerin müdahalesi.


Tasfiye Gerçeği

DeFi kredisinde varsayım basittir: pozisyonlar su altına girdiğinde, üçüncü taraf tasfiye edenler devreye girer, borcu geri öder, teminatı iskontolu olarak el koyar ve protokolü ödeme gücünde tutar. Venus THE olayı bu mekanizmayı bozmadı. Sınırlarını ortaya çıkardı.

Geldiler. Yeterli Olmadı.

Zincir üstü tasfiye verileri (Venus'un Dune panosu [5] ve ek işlem düzeyinde analizden alınmıştır) şunları ortaya koymaktadır:

Metrik Değer
Toplam tasfiye işlemi (vTHE, 15 Mart) 8.048
Tekil tasfiye çağırıcısı 254
Tasfiye giriş sözleşmesi 0x0870...cf43 (Venus Çekirdek Havuz Tasfiye Edicisi)
Venus'tan ödünç alınan toplam varlık ~$14,9M [1]
Kalan kötü borç ~$2,15M [1]

Dune panosu, tüm işlemler için tasfiye edici olarak 0x0870...cf43 adresini kaydetmektedir. Bu adres, herhangi bir harici çağırıcının tasfiye işlemi gerçekleştirebildiği izinsiz bir giriş noktası olan Venus'un Çekirdek Havuz Tasfiye Edici sözleşmesidir. Gerçek işlem göndericileri sorgulandığında, 8.048 işlemde tasfiye fırsatı için rekabet eden 254 farklı adres ortaya çıkmaktadır.

8.048 vTHE tasfiye işleminin 8.039'u saldırganın ana pozisyonunu (0x1a35) hedef aldı; kalan 9'u ise fiyat çöküşüne yakalanan küçük vTHE varlıklarına sahip dört ilgisiz kullanıcıyı tasfiye etti.

Katılım, tam kurtarıma dönüşmedi. Botlar vTHE'ye el koydu ve BNB, BTCB, CAKE, USDC ve WBNB cinsinden borçları geri ödedi. Herhangi bir kâr elde etmek için o THE'yi açık piyasada satmaları gerekiyordu. Yalnızca birkaç milyon dolar derinliğe sahip bir piyasaya 53 milyon THE dökülmüşken, el konulan teminat büyük kayma olmadan istikrarlı değere dönüştürülemezdi. Sonuç: $2,15 milyon borç karşılanamadı ve Venus'un bilançosunda kötü borç haline geldi.

İki Pozisyon, İki Sonuç

Saldırgan, farklı teminat türleriyle iki pozisyon üzerinden hareket etti [2]. İkisi tamamlayıcı roller üstlendi: 0x1a35, dokuz ay boyunca THE biriktiren ve şişirilmiş teminata karşı değerli varlıklar ödünç alan birincil pozisyondu; 0x737b ise bağış atlatmasını atomik olarak gerçekleştiren ve döviz kurunu daha da şişirmek için THE ödünç alan (USDC'yi teminat olarak kullanan) saldırı sözleşmesiydi. Tasfiye sonuçları hem zamanlama hem de mekanizma bakımından farklılaştı:

Adres Teminat İşlem Sayısı Geri Ödenen Borç Sonuç
0x737b (saldırı sözleşmesi) vUSDC 603 $729K ~$359K THE borcu kaldı [1]
0x1a35 (saldırgan cüzdanı) vTHE 8.039 ~$12,0M kurtarıldı ~$1,79M kötü borç (el konulan THE likit değil)

0x737b pozisyonu, pompalama aşamasında 12:04 UTC'de ilk olarak tasfiye edildi [2]. Teminatı 1,58 milyon USDC (sabit değer) iken borcu THE cinsindendi. Pozisyon, THE ~$0,26 iken minimum marjla oluşturulmuştu. Saldırgan DEX'te THE satın almaya ve piyasa fiyatını ~$0,51'e doğru itmeye devam ettikçe, THE borç değeri USDC teminatını çok aştı ve tasfiyeyi tetikledi. Tasfiye edenler USDC'ye el koydu, ancak 603 işlem sonrasında bile el konulan teminat THE borcunu tam olarak karşılayamadı ve ~1,85 milyon THE (~$359K) ödenmemiş kaldı [1]. Bu büyük olasılıkla tasarım gereğiydi: 0x737b'nin amacı bağış atlatması için THE ödünç almaktı ve bu görev tamamlandığında USDC teminatını kaybetmek kabul edilebilir bir maliyetti.

0x1a35 tasfiyesi gerçek hikâyeyi anlatıyor. Teminatı THE'nin kendisiydi. 254 bot, 8.039 işlemde onu tasfiye etmek için rekabet etti; ancak el konulan THE, oracle tarafından raporlanan değerine yakın bir fiyattan satılamadı. Zaman çizelgesi dinamiği göstermektedir:

Saat (UTC) İşlem Sayısı Geri Ödenen Borç Aşama
12:00-12:59 3.416 ~$3,83M THE fiyatı düşüyor, en ağır kayma
13:00-13:59 4.626 ~$10,40M Fiyat istikrar kazanıyor, tasfiyenin büyük bölümü

Her iki pozisyon da protokolün kayıplarına katkıda bulundu: 0x737b'nin karşılanamayan THE borcundan ~$359K ve geri kalanı 0x1a35'in likit olmayan THE teminatından. Venus'tan ödünç alınan ~$14,9 milyon'un [1] büyük bölümünü tasfiye edenler kurtarmayı başardı. Kalan ~$2,15 milyon, Venus'un bilançosunda kötü borç haline geldi.

Dune kaynaklı rakamlar hakkında bir not: Venus Dune panosu [5], el konulan teminatı ve geri ödenen borcu daily_market_info tablosundaki günlük anlık görüntü fiyatlarını kullanarak değerlemektedir. THE'nin fiyatı gün içinde ~$0,53'ten $0,22'ye düştüğü için, Dune'dan türetilen ABD doları rakamları (yukarıdaki saatlik döküm ve aşağıdaki gelir tarafı rakamları dahil) gerçek zamanlı değerlerden sapabilir. Resmî rakamların mevcut olduğu durumlarda (toplam ödünç alınan ~$14,9M, kötü borç ~$2,15M [1]) bunları yetkili kaynak olarak kullanıyoruz. Mutlak ABD doları değerleri değişse de, temel eğilimler ve sonuçlar tutarlılığını korumaktadır.


Paranın İzini Sürmek

Tasfiye verileri, pozisyonların nasıl çözüldüğünü göstermektedir. Saldırganın gerçek kâr-zarar durumunu anlamak için tek tek işlemlerin ötesine bakmamız ve saldırganın ne koyduğunu ile tüm tasfiyeler tamamlandıktan sonra elinde ne kaldığını karşılaştırmamız gerekmektedir.

Girdi

Saldırganın finansman zinciri: Tornado Cash aracılığıyla 7.447 ETH alındı, Aave'e teminat olarak yatırıldı, $9,92 milyon stablecoin (USDT, DAI, USDC) ödünç alındı ve dokuz ay boyunca THE ile vTHE edinmek için birden fazla cüzdana dağıtıldı. $9,92 milyon'un tamamı Venus'taki THE pozisyonlarına dönüştürüldü. Saldırı sonrasında tüm THE teminatı tasfiye edildi ve bu yatırım fiilen silindi.

Venus'tan Ödünç Alınanlar

Zirve noktasında (12:42 UTC), saldırgan Venus'tan toplamda yaklaşık $14,9 milyon ödünç almıştı [1]:

Adres Teminat Ödünç Alınan Varlıklar
0x1a35 (saldırgan cüzdanı) 53,2M THE 6,67M CAKE + 2.801 BNB + 1.972 WBNB + 1,58M USDC + 20 BTCB
0x737b (saldırı sözleşmesi) 1,58M USDC 4,63M THE

Ödünç alınan varlıkların tamamı kâr olarak çıkarılmadı. Önemli bir kısmı saldırıya geri döngülendi:

  • 0x1a35, Venus'tan tekrar tekrar BNB ödünç aldı, bunu THE ile takas etti ve fiyat pompasını ve döviz kuru enflasyonunu sürdürmek için THE'yi doğrudan vTHE sözleşmesine bağışladı [1].
  • 0x737b, Aşama 3'te 48 işlem gerçekleştirdi (fonksiyon imzası 0x91f38bff). Bunlardan ikisi değerli varlıkları ödünç alıp elinde tuttu (CAKE, WBNB): 0x4253a8...eca296 ve 0xfd64d0...154808. Geri kalanlar, ödünç-takas-bağış döngüleriydi: Venus'tan varlık ödünç alma, bunları THE ile takas etme ve THE'yi vTHE sözleşmesine bağışlama.
  • 0x737b tarafından ödünç alınan 1,58M USDC, hemen kendi teminatı olarak yeniden tedarik edildi [1]. Bu USDC daha sonra tasfiye sırasında el konuldu ve protokolden hiç çıkmadı.
  • 0x737b tarafından ödünç alınan 4,63M THE, döviz kurunu şişirmek için doğrudan vTHE sözleşmesine bağışlandı [1].

Saldırganın Elinde Kalanlar

Her iki Venus pozisyonu da tasfiye edildikten sonra, saldırgan kontrolündeki tüm adreslerdeki nihai token bakiyeleri (DeBank aracılığıyla) kontrol edildi:

Adres Token Miktar ABD Doları Değeri
0x1a35 CAKE 1.500.000 ~$2,24M
0x1a35 BTCB 20 ~$1,48M
0x1a35 WBNB 200 ~$0,14M
0x737b WBNB 1.972,53 ~$1,33M
0x737b CAKE 16.093 ~$0,02M
Toplam elde tutulan ~$5,21M

Aave pozisyonu (7.447 ETH teminat, ~$9,92M borç) açık ve değişmemiş durumda kalmaktadır (sağlık faktörü 1,45). $9,92 milyon stablecoin BNB Chain'e çekildi ve THE'ye dönüştürüldü, ancak bu Aave borcunu azaltmaz. Aave'nin bakış açısından saldırgan, yeterli teminata sahip sıradan bir borçludur. Saldırgan, ETH'ye erişimini eksi bekleyen borç şeklinde korumaktadır.

Net Zincir Üstü Kâr-Zarar

ABD Doları
Toplam yatırılan (Aave borçlanmaları → THE, tasfiyede tamamen kaybedildi) -$9,92M
Toplam elde tutulan (tasfiye sonrası saklanan Venus ödünç varlıkları) +~$5,21M
Net zincir üstü kayıp ~-$4,71M

Zincir üstü operasyon açıkça kârsızdı. Venus'tan ödünç alınan ~$14,9 milyon'un saldırgan yalnızca ~$5,21 milyon'unu elinde tuttu. Kalanı ya THE bağış döngülerine geri döngülendi, tasfiye sırasında el konuldu ya da protokol kötü borcu olarak absorbe edildi.

Protokol Kayıpları

Tüm tasfiyeler tamamlandıktan sonra Venus, yaklaşık $2,15 milyon kötü borçla kaldı [1]:

Varlık Miktar ABD Doları Değeri
CAKE ~1,18M ~$1,79M
THE ~1,85M ~$0,36M
Toplam kötü borç ~$2,15M

Değer Dağılımı

Taraf Net Kâr-Zarar Notlar
Saldırgan (zincir üstü) ~-$4,71M $9,92M yatırıldı, ~$5,21M elde tutuldu
Venus Protokolü -$2,15M Tüm tasfiyeler sonrası kötü borç [1]
Üçüncü taraf tasfiye edenler Bilinmiyor 254 bot katıldı; kâr-zarar THE çıkış fiyatlarına bağlı
Saldırgan (CEX) Bilinmiyor Olası perp pozisyonları, doğrulanamaz

Tipik bir DeFi saldırısında protokol veya LP zarar görür, saldırgan kâr eder ve ikisi arasındaki "kayıp değer" tasfiye edenler, arbitraj yatırımcıları ve blok inşacılar gibi üçüncü taraflarca elde edilir. Bu olay o kalıbı bozuyor: saldırgan da zincir üstünde para kaybetti (~$4,71M). Bu kaybın zincir dışı pozisyonlarla (örneğin merkezi borsalardaki sürekli vadeli işlemler [3, 4]) telafi edilip edilmediği doğrulanamaz durumda kalıyor.


Dersler: Üç Savunma Hattı

Saldırı bilinen bir güvenlik açığından yararlandı, ders kitabından alınmış bir kaldıraç döngüsü kullandı ve yine de $2,15 milyon kötü borca yol açtı. Gerçek başarısızlık tek bir mekanizma değil, tüm risk yığınındaki zayıflıkların bileşik etkisiydi.

Birinci Hat: Maruz Kalma Limitleri

Venus'un arz tavanı yalnızca standart mint yolunu kısıtladı. vToken sözleşmesine doğrudan token transferleri bunu tamamen atladı. Muhasebe varsayımlarına dayanan her risk kontrolü, bu varsayımları yalnızca beklenen yatırma akışında değil, olası tüm durum değiştirici operasyonlarda doğrulamalıdır.

İkinci Hat: Teminat Değerlemesi

Dirençli Oracle'ın raporladığı fiyat (~$0,51) toplu piyasa fiyatına yakındı ve BoundValidator, 37 dakika boyunca aşırı Binance akışını haklı olarak reddetti [1]. Ancak temel piyasanın yalnızca birkaç milyon dolar derinliğe sahip olduğu durumlarda, on milyonlarca dolarlık teminat için "doğru" bir piyasa fiyatı bile anlamsızdır [3]. Bu pozisyon, saldırganın Venus'tan ~$14,9 milyon varlık ödünç almasına imkân tanıdı [1]; ancak THE teminatı tasfiye edildiğinde oracle tarafından raporlanan değerinin yalnızca bir kısmını gerçekleştirebildi ve bu durum $2,15 milyon toplam kötü borca katkıda bulundu. Likit olmayan token'lar için nominal aşırı teminatlandırma, teminat oracle fiyatlarından satılamadığında gerçek bir güvenlik marjı sağlamaz. Kredi protokolleri, piyasa derinliğini, beklenen kaymayı ve konsantrasyon riskini hesaba katan likidite ayarlı teminat değerlemesini benimsemelidir.

Üçüncü Hat: Tasfiye

Tüm kredi modeli, pozisyonlar su altına girdiğinde tasfiye edenlerin devreye gireceğini ve protokolü tam olarak toplayacağını varsayar. Bu olayda 254 tasfiye botu, yalnızca vTHE pozisyonunda 8.048 işlem gerçekleştirdi. Tasfiye piyasası aktif ve rekabetçiydi. Yine de yeterli olmadı: $2,15 milyon kötü borç kaldı. Sorun tasfiye edenlerin yokluğu değil, likiditenin yokluğuydu. Yalnızca birkaç milyon dolar derinliğe sahip bir piyasaya 53 milyon THE geldiğinde, hiçbir bot rekabeti el konulan teminatı mevcut borcu karşılayacak yeterli değere dönüştüremezdi. Protokoller, teminatın gerçekleştirilebilir değeri oracle tarafından raporlanan değerden keskin biçimde ayrıştığında tasfiyeyi güvenilir bir güvence ağı olarak değerlendiremez.

İzleme Açığı

Dokuz aylık birikim aşaması başından beri zincir üstünde görünür durumdaydı: arz tavanına yaklaşan tek bir varlık, düşük likiditeye sahip bir varlıkta artan konsantrasyon, aylar içinde kademeli pozisyon oluşturma. Venus, "bazı topluluk üyelerinin saldırıdan önce bu adresi işaretlediğini" kabul etmiş; ancak "adresin o sırada tamamen protokol limitleri içinde faaliyet gösterdiğini" ve izinsiz bir protokol olarak "yalnızca şüpheye dayalı olarak adresleri donduramayacaklarını veya kara listeye alamayacaklarını" belirtmiştir [1]. Bir önlem olarak Venus, "anormal birikim kalıplarını işaretleyebilecek ve yönetişim düzeyinde inceleme tetikleyebilecek zincir üstü risk izleme mekanizmalarını araştırdığını" beyan etmiştir [1].

Kaçırılan sinyaller yavaş birikimin ötesine geçmektedir. Venus'un olay sonrası analizine göre [1], oracle'ın savunma mekanizması tasarlandığı gibi çalıştı: BoundValidator aşırı Binance akışını reddetti ve 37 dakika boyunca geri dönerek ilk manipülasyon penceresinde fiyat güncellemelerini etkin biçimde engelledi. Ancak hiçbir izleme sistemi bu anomaliyi tırmandırmadı. Tek bir varlığın arz tavanının 3 katından fazlasını tuttuğu bir piyasada sürekli geri dönen bir oracle, yüksek önem derecesine sahip gerçek zamanlı bir sinyaldir. Otuz yedi dakika önemli bir penceredir. Bu, otomatik bir devre kesici veya hatta manuel bir inceleme tetikleseydi, THE piyasasını oracle yeniden yakınsamadan önce duraklatmak, borçlanmanın büyük bölümünü önleyebilirdi. Bu durum aynı zamanda daha geniş bir açığı da ortaya koymaktadır: devreye giren ve ardından sessizce çözülen, herhangi bir uyarı veya tırmanma yolu olmaksızın, savunma mekanizmaları yalnızca en basit saldırılara karşı koruma sağlar.

Bu durum iki ayrı kapasite açığına işaret etmektedir. Birincisi uzun vadeli pozisyon izleme: tek bir varlığın düşük likiditeye sahip bir varlıktaki konsantrasyonunun arz tavanları, piyasa derinliği ve tasfiye kapasitesine göre zaman içinde nasıl geliştiğini takip etme. Dokuz aylık birikme sürecindeki hiçbir işlem kötü niyetli değildi ve hiçbir kural çiğnenmedi. İkincisi gerçek zamanlı oracle sağlığı izleme: anormal konsantrasyona sahip piyasalarda sürekli oracle anomalilerini tespit etme ve bunları devre kesici mekanizmalara tırmandırma. Her ikisi de tek tek işlemlerin ötesine geçen, sistemik riski gerçekleşmeden önce ortaya çıkarmak için adresler ve zaman pencereleri genelinde zincir üstü durum değişikliklerini ilişkilendiren sürekli izleme altyapısı gerektirmektedir.

Sonuç

Venus THE olayı yeni bir güvenlik açığı ortaya koymadı. Bilinen bir saldırı vektörünün sabırla uygulandığında, her katman diğerlerinin tutacağını varsaydığında bir protokolün tüm risk yığınını nasıl bunaltabileceğini gösterdi. Uyarı sinyalleri aylarca zincir üstünde görünür durumdaydı, ancak tespit ile müdahale arasındaki uçurum çözümsüz kalmaya devam etmektedir. Bu açığı likidite duyarlı risk parametreleri, otomatik devre kesiciler ve pozisyon düzeyinde izleme yoluyla kapatmak, bu olayın DeFi kredi topluluğuna bıraktığı temel derstir.


Referanslar

  • [1] Venus Protocol, "THE Piyasası Olayı: Olay Sonrası Analiz": https://community.venus.io/t/the-market-incident-post-mortem/5712
  • [2] AllezLabs, "Venus Protocol THE Olayı Zaman Çizelgesi": https://x.com/AllezLabs/status/2033239532355858536
  • [3] hklst4r, "Venus THE Saldırısı Analizi": https://x.com/hklst4r/status/2033192855443808515
  • [4] EmberCN, "Venus THE Saldırganı Fon Akışı": https://x.com/EmberCN/status/2033204517467308144
  • [5] Venus Protokolü Tasfiye Panosu (Dune): https://dune.com/xvslove_team/venus-liquidations

BlockSec Hakkında

BlockSec, tam kapsamlı bir blok zinciri güvenliği ve kripto uyumluluk sağlayıcısıdır. Müşterilerimizin kod denetimi (akıllı sözleşmeler, blok zinciri ve cüzdanlar dahil), saldırıları gerçek zamanlı olarak engelleme, olayları analiz etme, yasadışı fonları takip etme ve protokoller ile platformların tüm yaşam döngüsü boyunca AML/CFT yükümlülüklerini karşılamalarına yardımcı olan ürün ve hizmetler geliştiriyoruz.

BlockSec, prestijli konferanslarda birden fazla blok zinciri güvenliği makalesi yayımlamış, çeşitli DeFi uygulamalarına yönelik sıfır gün saldırılarını raporlamış, birden fazla saldırıyı engelleyerek 20 milyonun üzerinde dolar kurtarmış ve milyarlarca dolar değerinde kripto parayı güvence altına almıştır.