Yearn追回因「未檢查算術」漏洞被盜的240萬美元資產
OG DeFi協議Yearn Finance於週日遭遇攻擊,損失約900萬美元,攻擊者能夠鑄造近乎無限數量的yETH代幣,並清空了Yearn的Ether stableswap資金池。團隊表示,當前正在進行資金追回行動,其V2及V3協議並未受到威脅。
根據週一的最新更新,Yearn Finance 團隊已從最近一次針對該舊版 DeFi 協議的攻擊中,追回了約 240 萬美元的被盜資產,而總損失預估接近 900 萬美元。一則在 X 平台上的貼文指出,一項協調的資產追回行動「正在積極進行中」。
週日,這個曾經熱門的收益農業協議出現漏洞,導致 Yearn Ether(yETH)stableswap 池以及較小的 yETH‑WETH 池在 Curve 上的資產被盜。Yearn 表示,這是自 2021 年以來第三次針對 Yearn 的攻擊,其複雜程度與近期的 Balancer 攻擊「同樣高」。
根據週一發布的事後分析報告,這次攻擊的「根本原因」來自於「未檢查的算術」漏洞以及其他「設計上的問題」,使攻擊者能夠鑄造 2.3544x10^56 枚 yETH 代幣——幾乎是無限數量——並用於抽乾協議的流動性。
「實際的攻擊交易遵循這樣的模式:巨量鑄造之後,隨即進行一連串提現,將真實資產轉移給攻擊者,而 yETH 代幣的供應實際上已經毫無意義,」事後分析報告指出。
Yearn 指出,此次攻擊是有針對性的,並不會影響其 V2 或 V3 金庫。「任何成功追回的資產都將返還給受影響的存款人,」團隊補充說。
正如 The Block 先前報導,攻擊者已經將至少 1,000 枚 ETH 以及多種流動質押代幣轉移至 Tornado Cash 匿名化工具。Yearn 與加密安全公司 SEAL 911 和 ChainSecurity 以及 Plume network 合作,截至發稿時已追回 857.49 枚 pxETH。
BlockScout 表示,駭客在攻擊過程中部署了自毀型「輔助合約」。這些程式碼插入是專門用於自動化任務的輔助智能合約,經常被濫用於需要在單一交易中執行多步驟的閃電貸攻擊。
例如,攻擊者利用輔助合約操縱易受攻擊的 yETH 函數,鑄造大量代幣並抽乾協議,然後自我銷毀。「自毀會移除位元碼,使合約之後無法讀取,但創建交易和日誌仍會被保留,」BlockScout 表示。
「初步分析顯示,此次駭客攻擊的複雜程度與近期的 Balancer 攻擊相似,因此請耐心等待我們完成事後分析,」Yearn 於週日表示。「沒有其他 Yearn 產品使用與此次受影響代碼相同的程式碼。」
免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。
您也可能喜歡
AI估值分歧加劇!Anthropic IPO:狂熱的矽谷喊價2萬億美元,冷靜的華爾街只認1.5萬億
Anthropic IPO的估值討論,正在撕開矽谷與華爾街之間的定價鴻溝。矽谷的風險投資人仍然以高價押注AI增長,部分投行早期討論約2萬億美元估值;華爾街公開市場機構則聚焦高利率、算力資本支出和持續融資壓力,傾向於1.5萬億美元。
美光(MU.US)Q4電話會:管理層高呼「看不到供需平衡時點」明年75%出貨已鎖定 2028年比2027年更緊
美光科技(MU.US)管理層在第四財季電話會議上釋放樂觀訊號,表示AI驅動的記憶體需求持續強勁,2027年及2028年供需將維持緊張。
體驗了Muse後,我清倉了Airbnb
一位重倉Airbnb的資深分析師,體驗Meta AI應用Muse僅10天後決定清倉Airbnb。他認為,Muse不僅能讀懂他的偏好,還幫他繞開Airbnb直接訂房,價格便宜60%。當AI智能體開始替你比價、退單、重訂,網路平台們賴以為生的「流量護城河」正遭衝擊,「主動式電商」時代或正在拉開序幕。
高盛:AI要先苦、才能甜
