扫码下载 APP
qrCode
更多下载方式
今天不再提醒

Yearn Finance遭遇新漏洞,攻击者铸造了数万亿个yETH 代币

robot
摘要生成中

资料来源:DefiPlanet 原始标题:Yearn Finance 遭遇新漏洞,攻击者铸造万亿 yETH 代币 原始链接:

快速概述

  • 攻击者利用一个遗留的 yETH 合约铸造了超过 235 万亿个代币,并抽干了 Balancer 池。
  • 至少 $3M 已经通过 Tornado Cash 转移,仍有更多资金与攻击者的钱包相关联。
  • Yearn表示其V2和V3金库仍然安全,限制了对过时基础设施的影响。

无限铸造攻击使Balancer池损失数百万

Yearn Finance 正在应对一起新的安全漏洞,攻击者利用了其传统 yETH 代币合约中的一个长期存在的缺陷。11 月 30 日晚,攻击者触发了一个无限铸造的漏洞,使他们能够在一次交易中生成超过 235 万亿个 yETH 代币,这一供应量远远超出了应有的数量。

我们正在调查一个涉及yETH LST稳定交换池的事件。

Yearn Vaults (两个 V2 和 V3) 不受影响。

攻击者利用这一大规模的代币批量,迅速抽空了持有真实资产的Balancer池,包括ETH和主要的流动质押衍生品。yETH稳定交换池在几分钟内被抽空,导致估计损失达到280万美元。

事件仅限于旧的 yETH 产品,而非现代金库

Yearn Finance 确认问题源于其 yETH 逻辑的过时版本,强调这一缺陷不影响其 V2 或 V3 钱包。基于 Yearn V3 构建的协议,例如 Katana,也报告了零暴露。

安全分析师指出,在攻击之前,出现了一群辅助合约,这些合约在池子被抽干后便自我销毁,这是一种常用的规避策略,用于模糊链上痕迹。初步评估表明,该漏洞源自于遗留合约中的已知铸造弱点,而不是 Yearn 当前的架构。

该协议维持着一个活跃的漏洞赏金计划,提供高达200,000美元的奖励用于关键发现,但尚未公布恢复计划。

资金通过Tornado Cash进行流动

链上观察者,包括研究员Togbo,报告称攻击者在漏洞发生后不久通过Tornado Cash以100个一批的方式转移ETH。大约1000 ETH在几小时内被混合,而价值数百万美元的其他资产仍留在攻击者的钱包中。

yETH池在漏洞之前持有大约$11 百万。Yearn重申,活跃金库中的用户资金是安全的,即使最终损失数字仍在统计中。

此事件增加了Yearn处理遗留风险的历史,继2021年yDAI漏洞和2023年财库配置错误之后。

BAL5.48%
ETH8.74%
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 3
  • 转发
  • 分享
评论
0/400
Rugpull幸存者vip
· 12-01 12:48
又是legacy合约惹的祸,啥时候才能把这些老古董清理干净啊
回复0
Gas费破产家vip
· 12-01 12:43
哈哈,又是legacy合约捅篓子?Yearn这次真的有点拉垮啊
回复0
Fork_ThisDAOvip
· 12-01 12:36
yearn又出事儿了?天哪235万亿?这得多离谱啊...legacy合约真的是个坑
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)