Yearn Finance: Sebuah cacat pada kontrak yETH memungkinkan peretas menguras jutaan
Mereka selalu kembali, lebih inventif, lebih teknis. Para peretas baru saja melancarkan serangan baru di dunia kripto. Kali ini, Yearn Finance menjadi korban. Hasilnya: 9 juta dolar lenyap. Di balik eksploitasi ini, terdapat bug yang sangat kompleks pada kontrak yETH. Di permukaan, tampak seperti swap sederhana. Namun di dalamnya, terjadi kekacauan matematika. Dan yang terburuk, ini bukan kasus yang terisolasi.
Singkatnya
- Yearn Finance kehilangan 9 juta dolar akibat cacat pada kontrak swap khusus.
- Bug teknis: pembagian yang terlewat dalam perhitungan produk saldo virtual.
- Penyerang menggunakan kontrak sementara untuk menguras aset dan mengaburkan jejak.
- Satu transaksi saja cukup untuk mengambil 100% likuiditas pool yETH yang terdampak.
Saat aritmatika meledak: bug senilai jutaan dolar
Pada 30 November, seorang pengguna berhasil menciptakan 2,35 × 10³⁸ yETH berkat celah halus pada fungsi swap() di smart contract. Kontrak ini seharusnya menjaga aturan keseimbangan antar token. Namun, sebuah pembagian penting terlewat dalam rumusnya. Hasilnya: variabel vb_prod menjadi tidak terkendali. Seperti speedometer yang macet di kecepatan tinggi, ia menipu protokol tentang kesehatannya sendiri.
Eksploitasi ini dikonfirmasi oleh PeckShield, yang memperingatkan lewat tweet bahwa hampir 9 juta dolar telah hilang. Sebagian dana — sekitar 3 juta dalam bentuk ETH — dikirim melalui Tornado Cash, mixer kripto terkenal yang digunakan untuk mengaburkan jejak. Sisanya masih berada di alamat sang peretas.
Keparahan bug ini bukan sekadar kelalaian. Seperti yang dijelaskan Ilia.eth di X :
Eksploitasi pool $yETH hari ini bukanlah serangan harga tipe flash loan, melainkan benar-benar keruntuhan struktural dari akuntansi internal AMM. Berikut analisis teknis yang menunjukkan bagaimana pembagian sederhana yang terlewat menyebabkan pengurasan protokol secara total.
Celah ini mengingatkan dengan menyakitkan pada kasus Balancer sebelumnya, di mana manajemen pembulatan yang buruk menyebabkan kekacauan serupa. Penyebab sama, efek sama: penciptaan uang tak terkendali diikuti penarikan yang sah namun destruktif.
Kontrak pembantu untuk meruntuhkan arsitektur Yearn Finance
Bukan hanya bug-nya yang mengesankan. Teknik serangannya juga luar biasa. Dalam satu transaksi, peretas mengatur semuanya: penerapan “kontrak pembantu”, pencetakan token, konversi ke ETH, transfer dana, dan penghancuran diri kontrak untuk menghapus jejak.
Menurut Blockscout, setiap kontrak pembantu melakukan panggilan terarah ke fungsi yang rentan, lalu mengirim ETH ke dompet utama sebelum menghilang. Strategi yang layak untuk film perampokan, di mana perampok menghapus jejak digitalnya dalam detik yang sama saat beraksi.
Alamat kunci yang diidentifikasi oleh beberapa analis adalah: 0xa80d…c822, yang saat ini masih memegang sekitar 6 juta dalam bentuk stETH, rETH, dan derivatif Ethereum lainnya.
Di X, William Li menawarkan bacaan lebih lanjut :
Peretas sebenarnya tidak menarik semua yETH yang dia ciptakan, dia hanya menjual sebagian di pool yETH-ETH untuk 1.000 ETH (sekitar 3 juta dolar) — yang jauh lebih kecil dari keuntungan nyata yang dia peroleh (P2).
Lebih dari sekadar pencurian, ini adalah disintegrasi terkontrol dari protokol yETH. Dan di balik serangan ini, terdapat pengetahuan matematika yang mendalam, dipadukan dengan bakat pemrograman yang dingin dan presisi.
Kripto dan kepercayaan: saat kode menjadi tumit Achilles
Yearn Finance jauh dari proyek amatir. Namun, celah ini tidak terdeteksi baik oleh pengguna maupun audit. Di sinilah masalah ini menjadi mengkhawatirkan bagi seluruh pasar kripto. Karena jenis kesalahan seperti ini — perkalian menggantikan pembagian — bisa saja ada di tempat lain, tersembunyi di protokol lain.
Struktur kontrak yETH adalah hibrida antara Curve dan Balancer. Namun, alih-alih menghitung ulang setiap transaksi, ia menyimpan status antara (vb_prod) yang seharusnya diperbarui setelah setiap swap. Praktik berbahaya, menurut Ilia.eth:
Menyimpan hasil produk kompleks (vb_prod) untuk memperbaruinya secara bertahap sangat berisiko. Kesalahan akan terakumulasi, dan bug logika sekecil apapun bisa tetap aktif tanpa batas waktu. Akan lebih baik menghitung ulang invarian dari saldo saat ini.
Peretasan ini menghidupkan kembali perdebatan: apakah efisiensi gas atau ketelitian yang harus diutamakan? Satu hal yang pasti: konsekuensi dari kompromi yang buruk kini bernilai jutaan. Di Yearn, saatnya untuk remobilisasi: SEAL911, ChainSecurity, dan investigasi post-mortem sudah berada di garis depan.
5 fakta kunci tentang eksploitasi Yearn Finance
- 30 November 2025: tanggal peretasan;
- $9 juta: total kerugian yang diperkirakan;
- 2,35 × 10³⁸ yETH: token yang diciptakan secara artifisial;
- Satu transaksi: seluruh serangan terjadi dalam satu blok;
- Kontrak pembantu: diterapkan, digunakan, lalu dihancurkan sendiri.
Kesalahan perhitungan dalam kripto tidak mengenal ampun. Dan memang benar: bukan audit tambahan yang akan mencegah kehancuran ini. Balancer, meskipun telah menjalani 11 audit keamanan, juga dikosongkan oleh bug yang hampir kembar. Faktor perkalian sederhana dapat menjadi senjata pemusnah massal ketika keuangan menjadi dapat diprogram. Protokol memiliki ingatan pendek, tetapi blockchain tidak pernah lupa.
Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.
Kamu mungkin juga menyukai
Goldman Sachs: Jangan tunggu pemilu paruh waktu, pasar “Goldilocks” mungkin akan memicu reli akhir tahun saham AS lebih awal
Menurut Goldman Sachs, pasar telah menetapkan harga berlebihan terhadap risiko stagflasi dan imbal hasil tinggi. Efek tarif yang melemah, energi yang mungkin mengalami deflasi, serta pengurangan biaya akibat komersialisasi AI akan mendorong inflasi menurun. Meskipun pertumbuhan melambat, profit inti tetap kuat dan ruang bagi kebijakan hawkish bank sentral terbatas. Dalam situasi "Goldilocks", FOMO terhadap AI kembali bangkit, tanpa harus menunggu pemilu paruh waktu; reli "Goldilocks" mungkin memicu tren positif di pasar saham AS lebih awal pada akhir tahun ini.
Laporan kuartal ketiga segera dirilis, Samsung Electronics dan Hynix menghadapi "ekspektasi yang sangat tinggi", menguji "perdagangan AI global"
Gelombang AI mendorong "super siklus" semikonduktor global. Laba operasional gabungan Samsung dan SK Hynix pada kuartal ketiga diperkirakan mendekati rekor sejarah sebesar 190 triliun won. Perebutan HBM4 semakin memanas, kebutuhan bandwidth penyimpanan meningkat sepuluh kali lipat akibat AI berbasis agen, dan memori menjadi "darah" sejati bagi pusat data AI. Dua laporan keuangan yang akan segera dirilis akan menentukan apakah kemakmuran ini hanyalah sementara ataukah sebuah perubahan struktural yang membentuk kembali infrastruktur teknologi.

Kepala Meta AI Alexandr Wang: Mengapa Saya Membuat Muse
Muse meraih 2,8 juta unduhan dalam 12 hari setelah peluncuran, melampaui kinerja ChatGPT pada periode yang sama, dan mencatatkan rekor harian 264 ribu unduhan di Amerika Serikat—Meta pun mengalami lonjakan nilai pasar sebesar 234 miliar dolar. Di balik fenomena ini, terdapat surat terbuka dari Chief AI Officer Alexandr Wang yang membahas "kerinduan manusia," serta akuisisi Meta senilai 14,3 miliar dolar yang dulu diejek sebagai "gila" oleh Mark Zuckerberg; kini, tampaknya itu adalah salah satu investasi talenta termurah dalam sejarah Silicon Valley.
UBS: Mempertahankan peringkat "netral" untuk Tesla (TSLA.US), target harga 385 dolar AS, narasi AI mendominasi logika penetapan harga saham
UBS memprediksi bahwa jumlah pengiriman global Tesla pada kuartal ketiga tahun 2026 (3Q26) diperkirakan sekitar 470.000 unit, turun 5% secara tahunan dan turun 1% secara kuartalan.
