Bitget App
Giao dịch thông minh hơn
Mua CryptoThị trườngGiao dịchFutures‌EarnQuảng trườngThêm
Yearn đã thu hồi được 2,4 triệu đô la tài sản bị đánh cắp do lỗi 'unchecked arithmetic'

Yearn đã thu hồi được 2,4 triệu đô la tài sản bị đánh cắp do lỗi 'unchecked arithmetic'

The BlockThe Block2025/12/01 23:28
Hiển thị bản gốc
Theo:By Daniel Kuhn

Giao thức DeFi OG Yearn Finance đã bị mất khoảng 9 triệu đô la trong một vụ tấn công vào Chủ nhật, sau khi kẻ tấn công có thể tạo ra một lượng gần như vô hạn token yETH và rút cạn pool stableswap Ether của Yearn. Nhóm phát triển cho biết họ đang tiến hành các biện pháp khắc phục và các giao thức V2 và V3 của họ hiện không gặp rủi ro.

Yearn đã thu hồi được 2,4 triệu đô la tài sản bị đánh cắp do lỗi 'unchecked arithmetic' image 0

Nhóm Yearn Finance đã thu hồi được khoảng 2,4 triệu USD tài sản bị đánh cắp từ vụ khai thác gần đây nhất của giao thức DeFi cũ, khi tổng thiệt hại ước tính lên tới gần 9 triệu USD, theo một cập nhật vào thứ Hai. Một chiến dịch thu hồi phối hợp đang “diễn ra và tiếp tục,” một bài đăng trên X cho biết.

Vào Chủ nhật, một lỗ hổng trong giao thức yield-farming từng rất phổ biến đã bị khai thác để rút tài sản khỏi pool stableswap Yearn Ether (yETH) và pool yETH‑WETH nhỏ hơn trên Curve. Cuộc tấn công này, là lần thứ ba nhắm vào Yearn kể từ năm 2021, có “mức độ phức tạp cao tương tự” như vụ hack Balancer gần đây, Yearn cho biết. 

Theo một báo cáo phân tích sau sự cố được công bố vào thứ Hai, “nguyên nhân gốc rễ” xuất phát từ một lỗi “tính toán không kiểm soát” và các “vấn đề thiết kế góp phần khác” cho phép kẻ tấn công mint ra 2.3544x10^56 token yETH — gần như là số lượng vô hạn — được sử dụng để rút thanh khoản khỏi giao thức. 

“Các giao dịch khai thác thực tế tuân theo mô hình này: sau khi mint một lượng lớn, là một chuỗi các lần rút tiền chuyển tài sản thực cho kẻ tấn công, trong khi nguồn cung token yETH về cơ bản là vô nghĩa,” theo báo cáo phân tích sau sự cố. 

Yearn lưu ý rằng cuộc tấn công này là có chủ đích và không ảnh hưởng đến các vault V2 hoặc V3 của họ. “Bất kỳ tài sản nào được thu hồi thành công sẽ được trả lại cho các nhà đầu tư bị ảnh hưởng,” nhóm cho biết thêm. 

Như The Block đã đưa tin trước đó, kẻ tấn công đã chuyển ít nhất 1.000 ETH và một số token staking thanh khoản đến Tornado Cash để ẩn danh. Yearn, cùng với các công ty bảo mật crypto SEAL 911 và ChainSecurity, đã hợp tác với mạng lưới Plume để thu hồi được 857,49 pxETH tính đến thời điểm đăng tin. 

BlockScout cho biết hacker đã triển khai các “hợp đồng trợ giúp” tự hủy như một phần của cuộc tấn công. Những đoạn mã này là các hợp đồng thông minh phụ trợ chuyên biệt được sử dụng để thực hiện các tác vụ tự động, và thường bị lạm dụng trong các cuộc tấn công flash loan đòi hỏi nhiều bước trong một giao dịch duy nhất. 

Ví dụ, kẻ tấn công đã sử dụng một hợp đồng trợ giúp để thao túng chức năng yETH dễ bị tổn thương, mint một lượng token phi lý và rút cạn giao thức, trước khi tự hủy. “Tự hủy sẽ xóa bytecode, khiến hợp đồng không thể đọc được sau đó, nhưng các giao dịch tạo và log vẫn được lưu lại,” BlockScout cho biết.

“Phân tích ban đầu cho thấy vụ hack này có mức độ phức tạp cao tương tự như vụ hack Balancer gần đây, vì vậy xin hãy kiên nhẫn khi chúng tôi tiến hành phân tích sau sự cố,” Yearn cho biết vào Chủ nhật. “Không có sản phẩm Yearn nào khác sử dụng mã tương tự như phần bị ảnh hưởng.”


0
0

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.

PoolX: Khóa để nhận token mới.
APR lên đến 12%. Luôn hoạt động, luôn nhận airdrop.
Khóa ngay!

Bạn cũng có thể thích

Vượt ra ngoài Skew: Một phương pháp có cấu trúc đối với dữ liệu biến động ẩn

Các biến động ẩn ý nội suy trên các delta và kỳ hạn cho BTC, ETH, SOL, XRP, BNB và PAXG đã có mặt trực tiếp trên Studio, tiếp tục mở rộng phạm vi bao phủ thị trường quyền chọn của chúng tôi.

Glassnode2025/12/05 21:18
Vượt ra ngoài Skew: Một phương pháp có cấu trúc đối với dữ liệu biến động ẩn

Luật pháp về stablecoin bùng nổ trên toàn cầu, tại sao Trung Quốc lại đi ngược xu hướng? Một bài viết giúp bạn hiểu rõ lựa chọn chiến lược quốc gia thực sự

Trong bối cảnh làn sóng lập pháp về stablecoin diễn ra trên toàn cầu, Trung Quốc lựa chọn kiên quyết ngăn chặn stablecoin và các loại tiền điện tử khác, đồng thời đẩy nhanh phát triển đồng nhân dân tệ kỹ thuật số nhằm bảo vệ an ninh quốc gia và chủ quyền tiền tệ.

MarsBit2025/12/05 20:24
Luật pháp về stablecoin bùng nổ trên toàn cầu, tại sao Trung Quốc lại đi ngược xu hướng? Một bài viết giúp bạn hiểu rõ lựa chọn chiến lược quốc gia thực sự

Dòng tiền thanh khoản bắt đầu chuyển dịch lớn! Nhật Bản trở thành "bể chứa" của Fed, dòng vốn carry trade trị giá 1.2 nghìn tỷ USD sẽ bùng nổ thị trường crypto vào tháng 12

Cục Dự trữ Liên bang Mỹ ngừng thu hẹp bảng cân đối kế toán và có thể sẽ cắt giảm lãi suất, trong khi Ngân hàng Trung ương Nhật Bản có kế hoạch tăng lãi suất, làm thay đổi bối cảnh thanh khoản toàn cầu, ảnh hưởng đến giao dịch chênh lệch lãi suất và định giá tài sản.

MarsBit2025/12/05 20:24
Dòng tiền thanh khoản bắt đầu chuyển dịch lớn! Nhật Bản trở thành "bể chứa" của Fed, dòng vốn carry trade trị giá 1.2 nghìn tỷ USD sẽ bùng nổ thị trường crypto vào tháng 12
© 2025 Bitget