Yearn Finance имеет дело с новым нарушением безопасности после того, как злоумышленник использовал уязвимость в контракте токена yETH и вывел миллионы в ETH и ликвидных стейкинг активах из пулов Balancer. Инцидент произошел поздно вечером 30 ноября, когда атакующий запустил...Yearn Finance имеет дело с новым нарушением безопасности после того, как злоумышленник использовал уязвимость в контракте токена yETH и вывел миллионы в ETH и ликвидных стейкинг активах из пулов Balancer. Инцидент произошел поздно вечером 30 ноября, когда атакующий запустил...

Yearn Finance подвергся эксплойту yETH с отправкой 3M $ в Tornado Cash

2025/12/01 11:15

Yearn Finance столкнулся с новым нарушением безопасности после того, как злоумышленник использовал контракт токена yETH и вывел миллионы в ETH и ликвидных стейкинговых активах из пулов Balancer.

Резюме
  • Эксплойт был направлен на старый контракт yETH, что позволило злоумышленнику создать неограниченное предложение токенов и опустошить пул Balancer.
  • Около 1 000 ETH было переведено через Tornado Cash вскоре после атаки, при этом дополнительные активы все еще находятся в кошельках злоумышленника.
  • Yearn подтвердил, что проблема изолирована от его хранилищ V2 и V3, и готовит подробный отчет об инциденте.

Инцидент произошел поздно 30 ноября, когда злоумышленник использовал уязвимость бесконечной эмиссии в контракте yETH. Затем они создали невероятно большое количество yETH, более 235 триллионов токенов, в одной транзакции. 

С помощью этих токенов злоумышленник быстро перемещался через пулы Balancer, извлекая реальные активы, включая ETH и популярные стейкинговые деривативы. Первоначальные следы показывают, что почти 3 миллиона $ прошли через Tornado Cash вскоре после эксплойта, в то время как адрес злоумышленника все еще содержит дополнительные активы, связанные с этим событием.

Эксплойт изолирован от устаревшего продукта yETH

Данные блокчейна показывают, что пул стейблсвопа yETH был опустошен за считанные минуты, оставив дыру примерно в 2,8 миллиона $. Yearn Finance(YFI) заявил, что проблема находится в более старой реализации yETH и не затрагивает его хранилища V2 или V3. Протоколы, построенные на Yearn V3, включая Katana, также сообщили об отсутствии воздействия.

Несколько вспомогательных контрактов появились за несколько мгновений до атаки и исчезли через вызовы самоуничтожения после того, как пул был опустошен, что затруднило отслеживание.

Команды безопасности, анализирующие транзакции, включая аудиторов, отслеживающих старые продукты Yearn, связали событие с давней слабостью эмиссии в логике токена yETH, а не с проблемой в текущей архитектуре хранилища Yearn.

Протокол поддерживает действующую программу вознаграждений за обнаружение ошибок с наградами до 200 000 $ за критические открытия, хотя путь восстановления пока не объявлен.

Активность в сети усиливается после оттока ликвидности

Вскоре после краха пула пользователь X Togbo отметил несколько перемещений партий по 100 ETH через Tornado Cash. В общей сложности около 1 000 ETH было смешано в течение нескольких часов после эксплойта. Злоумышленник по-прежнему сохраняет дополнительные активы стоимостью несколько миллионов долларов на нескольких кошельках.

Пул yETH содержал примерно 11 миллионов $ до взлома, и хотя окончательная сумма убытков все еще находится на рассмотрении, Yearn заявил, что средства пользователей в активных хранилищах остаются в безопасности.

Этот инцидент добавляется к длинной истории протокола по управлению устаревшими рисками, произошедшей через годы после эксплойта yDAI в 2021 году и неправильной конфигурации казначейства в 2023 году, которая не затронула вкладчиков. YFI упал примерно на 4% после события и торговался около 4 002 $ на момент публикации.

Возможности рынка
Логотип TokenFi
TokenFi Курс (TOKEN)
$0.004695
$0.004695$0.004695
-4.61%
USD
График цены TokenFi (TOKEN) в реальном времени
Отказ от ответственности: Статьи, размещенные на этом веб-сайте, взяты из общедоступных источников и предоставляются исключительно в информационных целях. Они не обязательно отражают точку зрения MEXC. Все права принадлежат первоисточникам. Если вы считаете, что какой-либо контент нарушает права третьих лиц, пожалуйста, обратитесь по адресу service@support.mexc.com для его удаления. MEXC не дает никаких гарантий в отношении точности, полноты или своевременности контента и не несет ответственности за любые действия, предпринятые на основе предоставленной информации. Контент не является финансовой, юридической или иной профессиональной консультацией и не должен рассматриваться как рекомендация или одобрение со стороны MEXC.