Скануйте, щоб завантажити додаток Gate
qrCode
Більше варіантів завантаження
Не нагадувати сьогодні

Yearn Finance підтверджує збиток у $9 мільйон після інциденту з несанкціонованим випуском YETH

robot
Генерація анотацій у процесі

Зловмисник експлуатував застарілий контракт yETH і вивів майже $9 мільйон через два пулі ліквідності.

Приблизно $3 мільйон вкрадених ETH пройшов через Tornado Cash, в той час як $6 мільйон залишається у гаманці зловмисника.

Yearn Finance підтвердив, що проблема торкнулася лише старого продукту, оскільки розслідування триває без оголошеного плану відновлення.

Yearn Finance повідомила про серйозний інцидент безпеки після того, як зловмисник отримав доступ до кастомного пулу та створив необмежений обсяг токенів yETH. Ця подія призвела до втрат майже $9 мільйонів і спонукала до термінових слідчих дій. Платформа зазначила, що проблема стосувалася застарілого продукту і не вплинула на активні сховища. Порушення викликало нову увагу в секторі децентралізованих фінансів, оскільки слідчі відстежували рух вкрадених активів.

Несанкціоноване створення токенів дозволяє великі витоки активів

Подія сталася 30 листопада о 21:11 UTC, коли зловмисник націлився на контракт, пов'язаний з токеном yETH від Yearn. Слідчі повідомили, що контракт використовував унікальний дизайн, який відрізнявся від основних пропозицій платформи. Цей дизайн створив можливість, яка дозволила зловмиснику мінтити токени yETH значно понад заплановані межі. Надмірний мінт потім дозволив прямі виведення з підключених пулів ліквідності.

Зловмисник вилучив близько $8 мільйонів з основного пулу стейблсвап. Крім того, зловмисник витягнув близько $0.9 мільйона з пулу yETH-WETH, розміщеного на Curve. Загальні втрати досягли майже $9 мільйона. Інцидент стався в одній операції, яку слідчі описали як швидке витягування доступної ліквідності.

Рух коштів через Tornado Cash слідує за атакою

Невдовзі після несанкціонованих зняттів коштів, групи відстеження помітили, як зловмисник переводить частину вкрадених коштів. Аналітики PeckShieldAlert повідомили, що зловмисник перемістив приблизно 1,000 ETH, вартістю близько $3 мільйон, через Tornado Cash. Ця служба зазвичай дозволяє обфускацію транзакцій, що обмежує видимість наступних цілей.

Зловмисник зберіг контроль над залишковими активами. Записи гаманця показали приблизно $6 мільйон в різних токенах, які все ще утримуються за адресою, що ідентифікується як 0xa80d…c822. Ці активи включали кілька стейкованих деривативів Ethereum, отриманих під час початкового виведення.

Команда Yearn Finance відповідає, поки триває розслідування

Команда Yearn Finance заявила, що експлуатація вплинула лише на старий продукт yETH. Команда повідомила, що активні сейфи та позиції користувачів не піддавалися ризику. Партнери з безпеки та аудиторські групи наразі розглядають інцидент, щоб визначити, що дозволило слабкість контракту та як відбулося несанкціоноване карбування. Yearn Finance ще не оголосила про жоден процес відновлення активів. Слідчі продовжують документувати переміщення коштів та аналізувати скомпрометований контракт. Ринкові дані показали, що токен управління YFI торгувався близько $3,956 після інциденту та зазнав зниження приблизно на 4.4%.

ETH-9.7%
CRV-10.96%
YFI-7.65%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити