El legado del vault TUSD de Yearn Finance V1 fue hackeado

- YearnFinanceV1 sufrió una explotación de 300.000 dólares después de que los atacantes manipularan un antiguo vault TUSD mal configurado mediante préstamos flash y distorsiones de precios.
- Los investigadores vincularon el ataque a vulnerabilidades anteriores de Yearn, con fondos atrapados en contratos inmutables que no pueden parchearse ni recuperarse.
- El incidente se suma a una lista creciente de explotaciones DeFi dirigidas a contratos obsoletos, incluido un reciente ataque de 2,7 millones de dólares al despliegue antiguo de Ribbon Finance de Aevo.
Una versión heredada del protocolo de finanzas descentralizadas Yearn ha sufrido una explotación, reavivando las preocupaciones sobre contratos inteligentes mal configurados e inmutables que han retenido fondos en la red años después de haber sido descontinuados.
En una publicación en X el miércoles, la firma de seguridad PeckShield informó que el hackeo de YearnFinanceV1 resultó en pérdidas de aproximadamente $300,000. Los fondos robados se intercambiaron por 103 Ether y ahora se encuentran en la dirección 0x0F21…4066, según imágenes de Etherscan compartidas por la firma.
#PeckShieldAlert YearnFinanceV1 @yearnfi ha sufrido una explotación, lo que resultó en una pérdida total de ~300.000 dólares.
El explotador ha intercambiado los fondos robados por 103 $ETH, que ahora se encuentran en la dirección: 0x0F21…4066. pic.twitter.com/KeyfTLKRHx
— PeckShieldAlert (@PeckShieldAlert) Diciembre 17, 2025
Los hackers aprovecharon una bóveda de Yearn desactualizada vinculada a TrueUSD, conocida como la "bóveda iearn TUSD", que sigue desplegada en Ether a pesar de haber sido superada por versiones más recientes. Un error de configuración ayudó a los atacantes a manipular los precios de las acciones mediante varias transacciones.
La bóveda mal configurada de Yearn Finance provocó una manipulación de precios
Según un análisis del investigador cripto seudónimo y exalumno de la Universidad de Ciencia y Tecnología de China, Weilin Li, la bóveda configuró una de sus estrategias como una bóveda Fulcrum sUSD y calculó su precio de acción utilizando únicamente el saldo de sUSD depositado.
Esto abrió la puerta a lo que se conoce como "ataques de donación", en los que un atacante transfiere activos directamente a una bóveda para distorsionar las métricas contables. Después de enviar tokens Fulcrum sUSD a la bóveda Yearn TUSD, los perpetradores pudieron inflar artificialmente el precio de acción reportado de la bóveda.
El problema se vio agravado por una función de rebalanceo que retira todos los activos subyacentes en sUSD, un activo no incluido en los cálculos del precio de acción de la bóveda. Cuando comenzó el rebalanceo, el precio de acción de la bóveda se desplomó bruscamente y creó un "shock de precios".
Según la instantánea de Etherscan de la alerta de PeckShield, el atacante ejecutó préstamos flash secuenciados, primero prestando grandes cantidades de TUSD y sUSD sin garantía inicial. Luego depositó sUSD para acuñar tokens Fulcrum sUSD antes de depositar TUSD en la bóveda Yearn TUSD.
En ese momento, todos los activos subyacentes de la bóveda TUSD consistían en tokens Fulcrum sUSD. El explotador retiró fondos de la bóveda Yearn TUSD y llamó a la función de rebalanceo, obligando a Fulcrum a canjear todo a sUSD. Dado que el sUSD estaba excluido de los cálculos del precio de acción, la contabilidad de la bóveda colapsó, impulsando efectivamente el precio de acción hacia cero.
El atacante luego transfirió una pequeña cantidad de TUSD de vuelta a la bóveda, empujando el precio de acción a niveles extremadamente bajos, y acuñó una cantidad desproporcionada de tokens Yearn TUSD a un costo mínimo. Finalmente, contabilizó ganancias vendiendo los tokens Yearn TUSD adquiridos a bajo precio en pools de Curve, extrayendo valor de los proveedores de liquidez antes de reembolsar los préstamos flash.
Yearn Finance recapitula la vulnerabilidad 2023, el investigador relata
El investigador Li descubrió que la explotación fue similar a un ataque llevado a cabo en 2023, lo que provocó pérdidas superiores a $10 millones. El contrato yUSDT inmutable, objetivo de ese incidente anterior, fue desplegado hace más de tres años, durante los primeros días de iearn cuando el fallecido Andre Cronje dirigía el protocolo.
Solo para añadir, este es exactamente el mismo vector de ataque que la última vez: https://t.co/MKfn7kikJ7
— Weilin (William) Li (@hklst4r) Diciembre 16, 2025
Los analistas de seguridad pesimistas habían emitido una advertencia sobre la vulnerabilidad en las redes sociales antes de la explotación, pero dado que los contratos inteligentes inmutables no se pueden parchear ni pausar una vez desplegados, era inevitable.
"iearn finance, Smoothswap, tengan cuidado. Esta dirección 0x5bac20…ed8e9cdfe0 recibió 10 ETH de Tornado y despliega contratos con préstamos flash utilizando sus direcciones", escribió Nikiti Kirillov de PS.
Un Yearn un miembro del equipo conocido como storming0x admitió que el ataque ocurrió y aseguró a los usuarios que sus contratos actuales estaban seguros. Sin embargo, los observadores de Rekt News reveló tardaron 1,156 días en que el protocolo DeFi detectara una vulnerabilidad multimillonaria.
El contrato del token Yearn yUSDT generaba rendimiento a partir de una cesta de posiciones generadoras de rendimiento, incluidos depósitos de USDT en Aave, Compound, dYdX y Fulcrum de BzX. Sin embargo, desde su lanzamiento, yUSDT contenía un error de copiar y pegar que hacía referencia a la dirección USDC de Fulcrum en lugar del contrato USDT de Fulcrum.
Usando solo 10,000 USDT, los hackers pudieron acuñar aproximadamente 1.2 cuadrillones de yUSDT, drenando valor del sistema antes de retirar el dinero.
El incidente de Yearn ocurre menos de una semana después de Cryptopolitan destacó un drenaje de 2,7 millones de dólares de un contrato antiguo perteneciente a Ribbon Finance, la versión rebautizada de Aevo. Ese ataque involucró interacciones repetidas con un contrato de administración de proxy en la dirección 0x9D7b…8ae6B76. El atacante invocó funciones como transferOwnership y setImplementation para manipular proxies de precios de feed a través de llamadas delegadas.
Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.
Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Florence Muchai
Florence ha estado cubriendo durante los últimos 6 años noticias sobre criptomonedas, juegos, tecnología e inteligencia artificial. Sus estudios de Ciencias de la Computación en la Universidad de Ciencias y Tecnología de Meru y Gestión de Desastres y Diplomacia Internacional en MMUST la dotan adecuadamente de habilidades lingüísticas, de observación y técnicas. Florence ha trabajado en VAP Group y como editora en varias casas de medios de criptomonedas.
















