Скануйте, щоб завантажити додаток Gate
qrCode
Більше варіантів завантаження
Не нагадувати сьогодні

Використання пулу yETH Yearn Finance: $3 мільйонів в ETH відмивання через Tornado Cash

Протокол доходного фермерства Yearn Finance підтвердив експлуатацію свого продукту yETH 30 листопада 2025 року, коли зловмисник мінтнув необмежену кількість токенів yETH і вивів приблизно $3 мільйон активів з підключених пулів ліквідності. Вкрадені кошти, вартістю близько 1,000 ETH, були пізніше відмиті через приватний міксер Tornado Cash, згідно з аналізом у блокчейні.

Деталі інциденту

Атака націлилася на стару реалізацію пулу yETH stableswap на Balancer, що дозволило зловмиснику генерувати майже безкінечну кількість токенів yETH в одній транзакції. Це дозволило атакуючому вивести реальні активи, включаючи ETH та популярні деривативи ліквідного стейкінгу, залишивши приблизно $2.8 мільйона дірку в пулі. Yearn Finance повідомила про інцидент у X, заявивши: “Ми розслідуємо інцидент, пов'язаний із пулом yETH LST stableswap. Yearn Vaults ( як V2, так і V3) не постраждали.”

Дослідники блокчейну показують, що експлуатація включала новозапроваджені смарт-контракти, які самознищились після виконання, приховуючи слід. Атакуючий потім розділив 1,000 ETH на менші партії і маршрутизував їх через Tornado Cash, санкціонований протокол, відомий тим, що приховує історії транзакцій.

Відповідь Yearn та обсяг

Yearn підкреслив, що вразливість була ізольована до експериментального контракту yETH і не вплинула на його основні V2 або V3 Vaults, які керують активами на суму понад $500 мільйон. Протокол підтримує діючу програму виплат за вразливості з винагородами до $200,000 за критичні виявлення, хоча жоден негайний шлях відновлення не був оголошений. Детальний звіт буде надано пізніше, оскільки команда продовжує своє розслідування.

Компанії безпеки, які відстежують подію, включаючи аудиторів, що переглядають спадкові продукти Yearn, приписали порушення тривалій слабкості мінтування в логіці токена yETH, а не вади в поточній архітектурі сховища.

Ширший контекст у безпеці DeFi

Цей експлойт є частиною складного місяця для DeFi, де сектор втратив приблизно $127 мільйон через злому, шахрайство та вразливості в листопаді 2025 року, згідно з даними CertiK. Це підкреслює постійні ризики в старіших реалізаціях смарт-контрактів, навіть для встановлених протоколів, таких як Yearn, та важливість відмови від застарілого коду.

Прозора комунікація Yearn і ізоляція проблеми були високо оцінені спільнотою, що запобігло більш масштабній катастрофі. Інцидент служить нагадуванням користувачам стежити за оновленнями протоколу та уникати експериментальних продуктів з непатчевими вразливостями.

У підсумку, експлуатація Yearn yETH вивела $3 мільйон активів, зловмисник мінтував необмежену кількість токенів і відмивав кошти через Tornado Cash. Yearn підтвердив, що проблема обмежена старим контрактом, без впливу на основні сховища, і проводить подальше розслідування, підтримуючи свою програму винагород за помилки.

ETH-9.8%
BAL-6.08%
Переглянути оригінал
Востаннє редаговано 2025-12-01 06:22:37
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити