Продукт yETH від Yearn Finance зазнав проблем. Зловмисники знайшли вразливість у механізмі мінтингу, що дозволяє практично безмежно мінтити токени yETH.
Ця операція була досить жорсткою — одна угода зняла ліквідність з пулу, залишивши близько 1000 ETH. За тодішнім курсом це майже 3 мільйони доларів. Ще цікавіше, що частина крадених коштів вже потрапила в міксер Tornado Cash.
Залишки на ланцюзі показують, що зловмисник розгорнув кілька нових контрактів для виконання атаки, а після успіху одразу ж самознищив докази. Наразі офіційні представники Yearn підтвердили, що проводять розслідування щодо yETH LST, але конкретна сума збитків ще не була повністю підрахована. Такий тип атаки, що використовує вразливість мінтингів, у сфері DeFi не є новим, але кожного разу, коли він з'являється, все ж може завдати значного удару.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
23 лайків
Нагородити
23
10
Репост
Поділіться
Прокоментувати
0/400
SchrodingerWallet
· 12-02 23:50
Ще один великий Сатоші знайшов вразливість при мінтингу, Децентралізовані фінанси ще мають платити навчальні внески.
Yearn цього разу справді розчаровує, 3 мільйони доларів просто зникли, і ще знищили докази, справжні жорсткі люди.
Коли вся екосистема нарешті буде перевірена, звіт про аудит — це просто порожній аркуш?
Безмежний мінтинг такого роду дірок, як можна не захистити? Не розумію.
Пішов до Tornado Cash, тепер знову доведеться дивитися на історії поза блокчейном, справді набридло.
Питання перевірки контрактів має бути піднято в порядок денний, зараз вже так.
Переглянути оригіналвідповісти на0
FallingLeaf
· 12-01 17:22
Yearn знову провалився? Цей мінтинг-баг справді вражаючий, безмежна друк грошей, хто витримає?
---
3 мільйони просто зникли, і ще потрібно зайти в міксер для відмивання грошей, цей метод справді вражає
---
Кожного разу кажуть, що проведуть розслідування, а цифри втрат ще не підраховані, це просто абсурд
---
Цю атаку на мінтинг в Децентралізованих фінансах дійсно слід змінити, коли ж нарешті навчаться на помилках?
---
Тисяча монет ETH була просто виведена, а для чого тоді безпековий аудит Yearn?
---
Операція з міксером Tornado Cash, складність розслідування у блокчейні знову зросла
---
Контракт самознищує докази, цей атакуючий справжній професіонал
---
Ще один LST зі проблемами, дійсно сміливо знову інвестувати в цю справу
---
Yearn цього разу доведеться заплатити чимало, репутація yETH, напевно, також впаде на велику частину
---
Безмежний мінтинг-баг, 2024 рік, як ще можна допускати такі помилки?
Переглянути оригіналвідповісти на0
GhostChainLoyalist
· 12-01 01:30
Знову сталося, у Yearn знову проблеми... цього разу сума справді велика, безмежний мінтинг, коли ж цю схему нарешті повністю вилікують?
Стара схема, нові проблеми, Децентралізовані фінанси дійсно так мучать людей.
3 мільйони просто зникли, крадені кошти ще й потрапили в мішану монету... у блокчейні насправді нічого не можна приховати.
Операції з самознищення доказів, у ці часи хакери дійсно стають все більш професійними.
Ще одному вечірці проєкту буде боляче за гаманець, коли ж нарешті провести нормальний аудит?
Tornado Cash знову показав себе, без нього не обходиться жоден раз.
Стільки років продовжують потрапляти в пастку мінтинг, чому ж безпека Децентралізованих фінансів така складна?
Економлять на витратах на аудит? Прямо потрапивши під атаку, тільки тоді навчаються.
Кожного разу кажуть, що цього разу отримали урок, і що в результаті...
Переглянути оригіналвідповісти на0
ReverseTradingGuru
· 11-30 23:42
Знову прийшли? Цього разу Yearn дійсно втрачає занадто багато...
---
3 мільйони доларів так просто зникли, а ще й потрібно мити монети, цей хлопець справді ризикує
---
Вразливість мінтингу знову і знову з'являється, чи може аудит DeFi покладатися на щось?
---
Tornado Cash одразу показує, що це професіонали, їх потрібно відстежувати по всій мережі
---
Безмежний мінтинг? Це ж не друкарський станок, як написаний код контракту?
---
Самознищення контракту для знищення доказів, техніка дійсно досвідчена, але на жаль, їх все ще спіймали
---
Екосистема знову переживає кризу довіри, активи цього разу, напевно, б'ють по клавіатурі
---
Такі речі не припиняються, DeFi справді має подумати про мультипідписи + тимчасові замки
Переглянути оригіналвідповісти на0
OneBlockAtATime
· 11-30 23:42
Знову вразливість при мінтинг, Yearn цього разу сильно програв
Yearn дійсно слід добре переглянути код, вже втретє таке...
3 мільйони доларів просто так пропали, ще й відмивання грошей, бик
Ями Децентралізованих фінансів ніколи не заповняться, так?
Безкінечний мінтинг? Це ж просто друкарська машина, ха-ха
Отже, ще одна причина не чіпати LST.
Переглянути оригіналвідповісти на0
BloodInStreets
· 11-30 23:38
Ще одне дно вартості вдарило по голові... Yearn цього разу дійсно змусило всіх хотіти купувати просадку, 3 мільйони доларів прямо зникли, це справжнє Падіння на 50%.
Переглянути оригіналвідповісти на0
CommunityWorker
· 11-30 23:34
Знову вразливість при мінтингу, Yearn цього разу зіграв на великі ставки
3 мільйони просто так пішли, ще й відмивання грошей потрібно, щоб їх витратити, навіщо ж так?
Коли ж Yearn навчиться писати безпечні контракти?
Переглянути оригіналвідповісти на0
BlockchainDecoder
· 11-30 23:25
З технічної точки зору це знову класичний дефект дизайну механізму мінтинг, дані показують, що понад 60% інцидентів безпеки в Децентралізованих фінансах пов'язані з такими вразливостями.
Варто зазначити, що методика, коли зловмисники розгортають кілька одноразових контрактів і відразу їх знищують, стала стандартною практикою, а Tornado змішування монет – це лише звичайна операція.
На основі таких міркувань: одноразове зняття 1000 ETH вказує на те, що управління ліквідністю дійсно має дизайн-проблему, але 3 мільйони збитків є відносно контрольованими, ключовим є те, як Yearn надалі виправить ситуацію.
З посиланням на кілька звітів з аудитів минулого року, відсутність достатнього розділення прав мінтингу завжди була хворобою продуктів LST.
Суть цього інциденту не в новизні атакуючих методів, а в тому, чому на початковій стадії аудиту не були виявлені такі очевидні ризики потоку коштів.
Отже, важливо подивитися, як Yearn реалізує свою надзвичайну реакцію та схему компенсації.
Переглянути оригіналвідповісти на0
RektButAlive
· 11-30 23:22
Ще один? Yearn цього разу доведеться заплатити великі втрати
---
Tornado Cash знову на сцені, ця схема справді дуже знайома
---
Безмежна мінтинг-вразливість може так довго існувати, що робить аудиторська команда?
---
3 мільйони доларів кажуть, що їх немає, це справжній стимул Децентралізованих фінансів
---
Самознищувальний контракт знищує докази, цей хакер досить професійний
---
Кожен раз кажуть, що все перевірено, кожен раз трапляється проблема, це справді вражаюче
---
Yearn, вам потрібно пришвидшитися, інакше довіра зникне
---
1000 ETH за раз, я просто хочу знати, як вони знайшли цю вразливість
---
Як тільки я використовую міксер, я знаю, що цей хлопець має досвід
Переглянути оригіналвідповісти на0
NFTArchaeologist
· 11-30 23:20
Ще одна ситуація, кожного разу так, стара схема, брате
Yearn знову став об'єктом Кліпових купонів, мінтинг вразливості безкінечно увійти в позицію, абсурдно
Контракт має вразливість, давно потрібно було перевірити, а тепер тільки реагують, справді не витримую
Ось чому я ніколи не торкаюся LST, занадто багато пасток
Продукт yETH від Yearn Finance зазнав проблем. Зловмисники знайшли вразливість у механізмі мінтингу, що дозволяє практично безмежно мінтити токени yETH.
Ця операція була досить жорсткою — одна угода зняла ліквідність з пулу, залишивши близько 1000 ETH. За тодішнім курсом це майже 3 мільйони доларів. Ще цікавіше, що частина крадених коштів вже потрапила в міксер Tornado Cash.
Залишки на ланцюзі показують, що зловмисник розгорнув кілька нових контрактів для виконання атаки, а після успіху одразу ж самознищив докази. Наразі офіційні представники Yearn підтвердили, що проводять розслідування щодо yETH LST, але конкретна сума збитків ще не була повністю підрахована. Такий тип атаки, що використовує вразливість мінтингів, у сфері DeFi не є новим, але кожного разу, коли він з'являється, все ж може завдати значного удару.