Yearn đã thu hồi được 2,4 triệu đô la tài sản bị đánh cắp do lỗi 'unchecked arithmetic'
Giao thức DeFi OG Yearn Finance đã bị mất khoảng 9 triệu đô la trong một vụ tấn công vào Chủ nhật, sau khi kẻ tấn công có thể tạo ra một lượng gần như vô hạn token yETH và rút cạn pool stableswap Ether của Yearn. Nhóm phát triển cho biết họ đang tiến hành các biện pháp khắc phục và các giao thức V2 và V3 của họ hiện không gặp rủi ro.
Nhóm Yearn Finance đã thu hồi được khoảng 2,4 triệu USD tài sản bị đánh cắp từ vụ khai thác gần đây nhất của giao thức DeFi cũ, khi tổng thiệt hại ước tính lên tới gần 9 triệu USD, theo một cập nhật vào thứ Hai. Một chiến dịch thu hồi phối hợp đang “diễn ra và tiếp tục,” một bài đăng trên X cho biết.
Vào Chủ nhật, một lỗ hổng trong giao thức yield-farming từng rất phổ biến đã bị khai thác để rút tài sản khỏi pool stableswap Yearn Ether (yETH) và pool yETH‑WETH nhỏ hơn trên Curve. Cuộc tấn công này, là lần thứ ba nhắm vào Yearn kể từ năm 2021, có “mức độ phức tạp cao tương tự” như vụ hack Balancer gần đây, Yearn cho biết.
Theo một báo cáo phân tích sau sự cố được công bố vào thứ Hai, “nguyên nhân gốc rễ” xuất phát từ một lỗi “tính toán không kiểm soát” và các “vấn đề thiết kế góp phần khác” cho phép kẻ tấn công mint ra 2.3544x10^56 token yETH — gần như là số lượng vô hạn — được sử dụng để rút thanh khoản khỏi giao thức.
“Các giao dịch khai thác thực tế tuân theo mô hình này: sau khi mint một lượng lớn, là một chuỗi các lần rút tiền chuyển tài sản thực cho kẻ tấn công, trong khi nguồn cung token yETH về cơ bản là vô nghĩa,” theo báo cáo phân tích sau sự cố.
Yearn lưu ý rằng cuộc tấn công này là có chủ đích và không ảnh hưởng đến các vault V2 hoặc V3 của họ. “Bất kỳ tài sản nào được thu hồi thành công sẽ được trả lại cho các nhà đầu tư bị ảnh hưởng,” nhóm cho biết thêm.
Như The Block đã đưa tin trước đó, kẻ tấn công đã chuyển ít nhất 1.000 ETH và một số token staking thanh khoản đến Tornado Cash để ẩn danh. Yearn, cùng với các công ty bảo mật crypto SEAL 911 và ChainSecurity, đã hợp tác với mạng lưới Plume để thu hồi được 857,49 pxETH tính đến thời điểm đăng tin.
BlockScout cho biết hacker đã triển khai các “hợp đồng trợ giúp” tự hủy như một phần của cuộc tấn công. Những đoạn mã này là các hợp đồng thông minh phụ trợ chuyên biệt được sử dụng để thực hiện các tác vụ tự động, và thường bị lạm dụng trong các cuộc tấn công flash loan đòi hỏi nhiều bước trong một giao dịch duy nhất.
Ví dụ, kẻ tấn công đã sử dụng một hợp đồng trợ giúp để thao túng chức năng yETH dễ bị tổn thương, mint một lượng token phi lý và rút cạn giao thức, trước khi tự hủy. “Tự hủy sẽ xóa bytecode, khiến hợp đồng không thể đọc được sau đó, nhưng các giao dịch tạo và log vẫn được lưu lại,” BlockScout cho biết.
“Phân tích ban đầu cho thấy vụ hack này có mức độ phức tạp cao tương tự như vụ hack Balancer gần đây, vì vậy xin hãy kiên nhẫn khi chúng tôi tiến hành phân tích sau sự cố,” Yearn cho biết vào Chủ nhật. “Không có sản phẩm Yearn nào khác sử dụng mã tương tự như phần bị ảnh hưởng.”
Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.
Bạn cũng có thể thích
Bank of America ủng hộ giới hạn phân bổ crypto ở mức 4%, chấm dứt các hạn chế đối với cố vấn và bổ sung phạm vi phủ sóng bitcoin ETF: báo cáo
Bank of America được cho là sẽ cho phép các khách hàng của Merrill, Private Bank và Merrill Edge phân bổ từ 1%–4% danh mục đầu tư của họ vào crypto. Ngân hàng cũng sẽ bắt đầu đưa các ETF Bitcoin giao ngay của BlackRock, Bitwise, Fidelity và Grayscale vào phạm vi phân tích của CIO kể từ ngày 5 tháng 1. Sự thay đổi của BoA chấm dứt chính sách lâu dài ngăn hơn 15.000 cố vấn chủ động đề xuất các sản phẩm crypto.

FDIC chuẩn bị thực thi bộ quy tắc stablecoin mới của Mỹ theo Đạo luật GENIUS

Cục Dự trữ Liên bang Mỹ kết thúc QT với việc bơm thanh khoản 13,5 tỷ đô la, thị trường crypto sẽ tăng trưởng?
Cục Dự trữ Liên bang Mỹ đã kết thúc việc thắt chặt định lượng vào ngày 1 tháng 12 và đã bơm 13.5 tỷ đô la vào hệ thống ngân hàng thông qua các hợp đồng repo qua đêm, làm dấy lên hy vọng cho sự tăng trưởng của thị trường crypto.

Chiến lược của Bitcoin và Saylor gặp rủi ro: Vốn hóa thị trường của MSTR giảm xuống thấp hơn lượng BTC nắm giữ
Việc Bitcoin giảm xuống dưới 90,000 USD đã khiến cổ phiếu của Strategy giảm xuống thấp hơn giá trị lượng BTC mà công ty này đang nắm giữ.
