Giao thức canh tác lợi suất Yearn Finance đã xác nhận một vụ tấn công trên sản phẩm yETH vào ngày 30 tháng 11 năm 2025, nơi một kẻ tấn công đã đúc một nguồn cung yETH token không giới hạn và rút khoảng $3 triệu tài sản từ các nhóm thanh khoản kết nối. Các quỹ bị đánh cắp, có giá trị khoảng 1.000 ETH, sau đó đã được rửa tiền thông qua máy trộn riêng tư Tornado Cash, theo phân tích on-chain.
Chi tiết sự cố
Cuộc tấn công nhắm vào một phiên bản cũ của nhóm thanh khoản yETH stableswap trên Balancer, cho phép kẻ tấn công tạo ra một số lượng yETH token gần như vô hạn trong một giao dịch duy nhất. Điều này đã cho phép kẻ tấn công rút ra tài sản thực, bao gồm ETH và các sản phẩm staking thanh khoản phổ biến, để lại một lỗ hổng khoảng 2,8 triệu đô la trong nhóm. Yearn Finance đã báo cáo sự cố trên X, cho biết: “Chúng tôi đang điều tra một sự cố liên quan đến nhóm thanh khoản yETH LST stableswap. Yearn Vaults ( cả V2 và V3) không bị ảnh hưởng.”
Các trình khám phá blockchain cho thấy lỗ hổng liên quan đến các hợp đồng thông minh mới được triển khai đã tự hủy sau khi thực hiện, khiến cho dấu vết trở nên khó khăn hơn. Kẻ tấn công sau đó đã phân mảnh 1,000 ETH thành các lô nhỏ hơn và chuyển chúng qua Tornado Cash, một giao thức bị trừng phạt nổi tiếng với việc làm mờ lịch sử giao dịch.
Phản hồi và Phạm vi của Yearn
Yearn nhấn mạnh rằng lỗ hổng này chỉ liên quan đến một hợp đồng yETH thử nghiệm và không ảnh hưởng đến các Vault V2 hoặc V3 cốt lõi của nó, quản lý hơn $500 triệu tài sản. Giao thức duy trì chương trình thưởng lỗi trực tiếp với phần thưởng lên đến $200,000 cho những phát hiện quan trọng, mặc dù không có lộ trình phục hồi ngay lập tức nào được công bố. Một báo cáo chi tiết sẽ được công bố khi đội ngũ tiếp tục điều tra.
Các công ty an ninh theo dõi sự kiện, bao gồm các kiểm toán viên xem xét các sản phẩm di sản của Yearn, đã quy kết lỗ hổng này cho một điểm yếu đúc lâu dài trong logic token yETH chứ không phải do một lỗi trong kiến trúc kho hiện tại.
Bối cảnh rộng hơn trong bảo mật DeFi
Lỗ hổng này là một phần của một tháng đầy thử thách cho DeFi, nơi mà lĩnh vực này đã mất khoảng $127 triệu do các vụ tấn công, lừa đảo và lỗ hổng vào tháng 11 năm 2025, theo dữ liệu từ CertiK. Nó nhấn mạnh những rủi ro liên tục trong các triển khai hợp đồng thông minh cũ, ngay cả đối với các giao thức đã được thiết lập như Yearn, và tầm quan trọng của việc loại bỏ mã nguồn cũ.
Sự giao tiếp minh bạch của Yearn và việc cách ly vấn đề đã được cộng đồng khen ngợi, ngăn chặn một thảm họa quy mô lớn hơn. Sự cố này như một lời nhắc nhở cho người dùng theo dõi các cập nhật của giao thức và tránh các sản phẩm thử nghiệm có lỗ hổng chưa được vá.
Tóm lại, vụ khai thác Yearn yETH đã rút cạn $3 triệu đô la tài sản, với kẻ tấn công đúc token không giới hạn và rửa tiền thông qua Tornado Cash. Yearn xác nhận vấn đề chỉ xảy ra ở một hợp đồng cũ, không ảnh hưởng đến các kho chứa cốt lõi, và đang điều tra thêm trong khi duy trì chương trình thưởng lỗi của mình.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Yearn Finance yETH Pool Bị Khai Thác: $3 Triệu ETH Bị Rửa Qua Tornado Cash
Giao thức canh tác lợi suất Yearn Finance đã xác nhận một vụ tấn công trên sản phẩm yETH vào ngày 30 tháng 11 năm 2025, nơi một kẻ tấn công đã đúc một nguồn cung yETH token không giới hạn và rút khoảng $3 triệu tài sản từ các nhóm thanh khoản kết nối. Các quỹ bị đánh cắp, có giá trị khoảng 1.000 ETH, sau đó đã được rửa tiền thông qua máy trộn riêng tư Tornado Cash, theo phân tích on-chain.
Chi tiết sự cố
Cuộc tấn công nhắm vào một phiên bản cũ của nhóm thanh khoản yETH stableswap trên Balancer, cho phép kẻ tấn công tạo ra một số lượng yETH token gần như vô hạn trong một giao dịch duy nhất. Điều này đã cho phép kẻ tấn công rút ra tài sản thực, bao gồm ETH và các sản phẩm staking thanh khoản phổ biến, để lại một lỗ hổng khoảng 2,8 triệu đô la trong nhóm. Yearn Finance đã báo cáo sự cố trên X, cho biết: “Chúng tôi đang điều tra một sự cố liên quan đến nhóm thanh khoản yETH LST stableswap. Yearn Vaults ( cả V2 và V3) không bị ảnh hưởng.”
Các trình khám phá blockchain cho thấy lỗ hổng liên quan đến các hợp đồng thông minh mới được triển khai đã tự hủy sau khi thực hiện, khiến cho dấu vết trở nên khó khăn hơn. Kẻ tấn công sau đó đã phân mảnh 1,000 ETH thành các lô nhỏ hơn và chuyển chúng qua Tornado Cash, một giao thức bị trừng phạt nổi tiếng với việc làm mờ lịch sử giao dịch.
Phản hồi và Phạm vi của Yearn
Yearn nhấn mạnh rằng lỗ hổng này chỉ liên quan đến một hợp đồng yETH thử nghiệm và không ảnh hưởng đến các Vault V2 hoặc V3 cốt lõi của nó, quản lý hơn $500 triệu tài sản. Giao thức duy trì chương trình thưởng lỗi trực tiếp với phần thưởng lên đến $200,000 cho những phát hiện quan trọng, mặc dù không có lộ trình phục hồi ngay lập tức nào được công bố. Một báo cáo chi tiết sẽ được công bố khi đội ngũ tiếp tục điều tra.
Các công ty an ninh theo dõi sự kiện, bao gồm các kiểm toán viên xem xét các sản phẩm di sản của Yearn, đã quy kết lỗ hổng này cho một điểm yếu đúc lâu dài trong logic token yETH chứ không phải do một lỗi trong kiến trúc kho hiện tại.
Bối cảnh rộng hơn trong bảo mật DeFi
Lỗ hổng này là một phần của một tháng đầy thử thách cho DeFi, nơi mà lĩnh vực này đã mất khoảng $127 triệu do các vụ tấn công, lừa đảo và lỗ hổng vào tháng 11 năm 2025, theo dữ liệu từ CertiK. Nó nhấn mạnh những rủi ro liên tục trong các triển khai hợp đồng thông minh cũ, ngay cả đối với các giao thức đã được thiết lập như Yearn, và tầm quan trọng của việc loại bỏ mã nguồn cũ.
Sự giao tiếp minh bạch của Yearn và việc cách ly vấn đề đã được cộng đồng khen ngợi, ngăn chặn một thảm họa quy mô lớn hơn. Sự cố này như một lời nhắc nhở cho người dùng theo dõi các cập nhật của giao thức và tránh các sản phẩm thử nghiệm có lỗ hổng chưa được vá.
Tóm lại, vụ khai thác Yearn yETH đã rút cạn $3 triệu đô la tài sản, với kẻ tấn công đúc token không giới hạn và rửa tiền thông qua Tornado Cash. Yearn xác nhận vấn đề chỉ xảy ra ở một hợp đồng cũ, không ảnh hưởng đến các kho chứa cốt lõi, và đang điều tra thêm trong khi duy trì chương trình thưởng lỗi của mình.