掃描下載 Gate App
qrCode
更多下載方式
今天不再提醒

Yearn Finance遭遇新漏洞,攻擊者鑄造了數萬億個yETH 代幣

robot
摘要生成中

資料來源:DefiPlanet 原始標題:Yearn Finance 遭遇新漏洞,攻擊者鑄造萬億 yETH 代幣 原始連結:

快速概述

  • 攻擊者利用一個遺留的 yETH 合約鑄造了超過 235 萬億個代幣,並抽幹了 Balancer 池。
  • 至少 $3M 已經通過 Tornado Cash 轉移,仍有更多資金與攻擊者的錢包相關聯。
  • Yearn表示其V2和V3金庫仍然安全,限制了對過時基礎設施的影響。

無限鑄造攻擊使Balancer池損失數百萬

Yearn Finance 正在應對一起新的安全漏洞,攻擊者利用了其傳統 yETH 代幣合約中的一個長期存在的缺陷。11 月 30 日晚,攻擊者觸發了一個無限鑄造的漏洞,使他們能夠在一次交易中生成超過 235 萬億個 yETH 代幣,這一供應量遠遠超出了應有的數量。

我們正在調查一個涉及yETH LST穩定交換池的事件。

Yearn Vaults (兩個 V2 和 V3) 不受影響。

攻擊者利用這一大規模的代幣批量,迅速抽空了持有真實資產的Balancer池,包括ETH和主要的流動質押衍生品。yETH穩定交換池在幾分鍾內被抽空,導致估計損失達到280萬美元。

事件僅限於舊的 yETH 產品,而非現代金庫

Yearn Finance 確認問題源於其 yETH 邏輯的過時版本,強調這一缺陷不影響其 V2 或 V3 錢包。基於 Yearn V3 構建的協議,例如 Katana,也報告了零暴露。

安全分析師指出,在攻擊之前,出現了一羣輔助合約,這些合約在池子被抽幹後便自我銷毀,這是一種常用的規避策略,用於模糊鏈上痕跡。初步評估表明,該漏洞源自於遺留合約中的已知鑄造弱點,而不是 Yearn 當前的架構。

該協議維持着一個活躍的漏洞賞金計劃,提供高達200,000美元的獎勵用於關鍵發現,但尚未公布恢復計劃。

資金通過Tornado Cash進行流動

鏈上觀察者,包括研究員Togbo,報告稱攻擊者在漏洞發生後不久通過Tornado Cash以100個一批的方式轉移ETH。大約1000 ETH在幾小時內被混合,而價值數百萬美元的其他資產仍留在攻擊者的錢包中。

yETH池在漏洞之前持有大約$11 百萬。Yearn重申,活躍金庫中的用戶資金是安全的,即使最終損失數字仍在統計中。

此事件增加了Yearn處理遺留風險的歷史,繼2021年yDAI漏洞和2023年財庫配置錯誤之後。

BAL6.79%
ETH10.17%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 3
  • 轉發
  • 分享
留言
0/400
Rugpull幸存者vip
· 12-01 12:48
又是legacy合約惹的禍,啥時候才能把這些老古董清理幹淨啊
查看原文回復0
Gas费破产家vip
· 12-01 12:43
哈哈,又是legacy合約捅簍子?Yearn這次真的有點拉垮啊
查看原文回復0
Fork_ThisDAOvip
· 12-01 12:36
yearn又出事兒了?天哪235萬億?這得多離譜啊...legacy合約真的是個坑
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)