Nguồn: ETHNews
Tiêu đề gốc: Yearn Finance bị tấn công bởi $9M khi kẻ tấn công đúc vô hạn token yETH
Liên kết gốc: https://www.ethnews.com/yearn-finance-hit-by-9m-exploit-after-attacker-mints-unlimited-yeth-tokens/
Yearn Finance đã chịu một cuộc tấn công bảo mật nghiêm trọng sau khi một kẻ tấn công đã quản lý để đúc ra một số lượng yETH token không giới hạn, khai thác một lỗ hổng cuối cùng đã làm cạn kiệt ước tính $9 triệu từ giao thức.
Sự kiện này đánh dấu một trong những cuộc khai thác gây rối nhất của Yearn trong những năm gần đây và ngay lập tức làm tái khởi động mối quan ngại về rủi ro hợp đồng thông minh trong cơ sở hạ tầng DeFi truyền thống.
Phân tích ban đầu từ các nhà điều tra on-chain cho thấy kẻ tấn công đã nhắm mục tiêu vào một lỗ hổng bên trong một trong những hợp đồng vault cũ của Yearn, thao túng kế toán nội bộ của hệ thống để tạo ra một môi trường “đúc vô hạn”.
Vào lúc 21:11 UTC ngày 30 tháng 11, đã xảy ra một sự cố liên quan đến bể yETH stableswap dẫn đến việc đúc một số lượng lớn yETH. Hợp đồng bị ảnh hưởng là một phiên bản tùy chỉnh của mã stableswap phổ biến, không liên quan đến các sản phẩm khác của Yearn. Các kho Yearn V2/V3 không gặp rủi ro.
Bằng cách tạo ra một lượng lớn yETH tổng hợp với chi phí gần như bằng không, kẻ lạm dụng đã có thể trao đổi các token lấy tài sản thực và rút giá trị qua nhiều pool thanh khoản trước khi các dòng chảy bất thường bị phát hiện.
Nhóm Yearn đã nhanh chóng ngừng các thành phần bị ảnh hưởng và bắt đầu một cuộc điều tra nội bộ, trong khi các nhà nghiên cứu bảo mật làm việc để truy tìm dấu vết của các quỹ bị đánh cắp. Mặc dù lỗ hổng chỉ tập trung vào một hợp đồng di sản cụ thể và không ảnh hưởng đến các kho mới hơn, sự kiện này đã làm sống lại các cuộc thảo luận trong cộng đồng DeFi về việc bảo trì lâu dài các hệ thống hợp đồng thông minh cũ vẫn giữ được thanh khoản có ý nghĩa.
Phản ứng của thị trường là ngay lập tức, với các tài sản liên quan đến Yearn trải qua sự biến động khi các nhà giao dịch đánh giá xem việc khai thác có gây ra rủi ro hệ thống hay không. Các nhà phát triển nhấn mạnh rằng quỹ của người dùng trong các kho lưu trữ hoạt động, được cập nhật vẫn an toàn, nhưng thừa nhận rằng việc khôi phục các tài sản bị đánh cắp sẽ phụ thuộc vào các cuộc đàm phán với kẻ tấn công hoặc sự hợp tác giữa các sàn giao dịch và các công cụ thực thi trên chuỗi.
Cuộc tấn công vào Yearn Finance là một lời nhắc nhở rằng ngay cả các giao thức DeFi đã được thiết lập cũng vẫn dễ bị tổn thương trước những cuộc tấn công tinh vi nếu mã cũ không được kiểm toán, nâng cấp và thay thế liên tục. Khi các cuộc điều tra tiếp tục, cộng đồng hiện đang chờ đợi một báo cáo chi tiết hậu sự việc sẽ phác thảo nguyên nhân kỹ thuật gốc, các biện pháp vá lỗi và con đường của giao thức để khôi phục lòng tin sau vụ vi phạm $9 triệu.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Yearn Finance Bị Tấn Công Bởi $9M Sau Khi Kẻ Tấn Công Đúc Ra Số Lượng Không Giới Hạn yETH Tokens
Nguồn: ETHNews Tiêu đề gốc: Yearn Finance bị tấn công bởi $9M khi kẻ tấn công đúc vô hạn token yETH Liên kết gốc: https://www.ethnews.com/yearn-finance-hit-by-9m-exploit-after-attacker-mints-unlimited-yeth-tokens/ Yearn Finance đã chịu một cuộc tấn công bảo mật nghiêm trọng sau khi một kẻ tấn công đã quản lý để đúc ra một số lượng yETH token không giới hạn, khai thác một lỗ hổng cuối cùng đã làm cạn kiệt ước tính $9 triệu từ giao thức.
Sự kiện này đánh dấu một trong những cuộc khai thác gây rối nhất của Yearn trong những năm gần đây và ngay lập tức làm tái khởi động mối quan ngại về rủi ro hợp đồng thông minh trong cơ sở hạ tầng DeFi truyền thống.
Phân tích ban đầu từ các nhà điều tra on-chain cho thấy kẻ tấn công đã nhắm mục tiêu vào một lỗ hổng bên trong một trong những hợp đồng vault cũ của Yearn, thao túng kế toán nội bộ của hệ thống để tạo ra một môi trường “đúc vô hạn”.
Bằng cách tạo ra một lượng lớn yETH tổng hợp với chi phí gần như bằng không, kẻ lạm dụng đã có thể trao đổi các token lấy tài sản thực và rút giá trị qua nhiều pool thanh khoản trước khi các dòng chảy bất thường bị phát hiện.
Nhóm Yearn đã nhanh chóng ngừng các thành phần bị ảnh hưởng và bắt đầu một cuộc điều tra nội bộ, trong khi các nhà nghiên cứu bảo mật làm việc để truy tìm dấu vết của các quỹ bị đánh cắp. Mặc dù lỗ hổng chỉ tập trung vào một hợp đồng di sản cụ thể và không ảnh hưởng đến các kho mới hơn, sự kiện này đã làm sống lại các cuộc thảo luận trong cộng đồng DeFi về việc bảo trì lâu dài các hệ thống hợp đồng thông minh cũ vẫn giữ được thanh khoản có ý nghĩa.
Phản ứng của thị trường là ngay lập tức, với các tài sản liên quan đến Yearn trải qua sự biến động khi các nhà giao dịch đánh giá xem việc khai thác có gây ra rủi ro hệ thống hay không. Các nhà phát triển nhấn mạnh rằng quỹ của người dùng trong các kho lưu trữ hoạt động, được cập nhật vẫn an toàn, nhưng thừa nhận rằng việc khôi phục các tài sản bị đánh cắp sẽ phụ thuộc vào các cuộc đàm phán với kẻ tấn công hoặc sự hợp tác giữa các sàn giao dịch và các công cụ thực thi trên chuỗi.
Cuộc tấn công vào Yearn Finance là một lời nhắc nhở rằng ngay cả các giao thức DeFi đã được thiết lập cũng vẫn dễ bị tổn thương trước những cuộc tấn công tinh vi nếu mã cũ không được kiểm toán, nâng cấp và thay thế liên tục. Khi các cuộc điều tra tiếp tục, cộng đồng hiện đang chờ đợi một báo cáo chi tiết hậu sự việc sẽ phác thảo nguyên nhân kỹ thuật gốc, các biện pháp vá lỗi và con đường của giao thức để khôi phục lòng tin sau vụ vi phạm $9 triệu.