DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Le legacy Yearn TUSD vault de Yearn Finance V1 a été piraté

ParFlorence MuchaiFlorence Muchai 3 min de lecture
Le legacy Yearn TUSD vault de Yearn Finance V1 a été piraté
  • YearnFinanceV1 a subi une exploitation de 300 000 $ après que des attaquants ont manipulé un vault TUSD hérité mal configuré en utilisant des prêts flash et des distorsions de prix.
  • Les enquêteurs ont relié l'attaque à des vulnérabilités antérieures de Yearn, avec des fonds bloqués dans des contrats immuables qui ne peuvent pas être corrigés ou récupérés.
  • Cet incident s'ajoute à une liste croissante d'exploitations DeFi ciblant des contrats obsolètes, dont une récente attaque de 2,7 millions de dollars sur le déploiement Ribbon Finance ancien d'Aevo.

Une version legacy du protocole de finance décentralisée Yearn a subi un exploit, ravivant les préoccupations concernant les contrats intelligents mal configurés et immuables qui détiennent des fonds sur le réseau des années après leur dépréciation.

Dans un post sur X mercredi, la société de sécurité PeckShield a signalé que le piratage de YearnFinanceV1 a entraîné des pertes d'environ 300 000 $. Les fonds volés ont été échangés contre 103 Ether et se trouvent désormais à l'adresse 0x0F21…4066, selon les images Etherscan partagées par la firme.

Les pirates ont profité d'un vault Yearn obsolète lié à TrueUSD, connu sous le nom de « iearn TUSD vault », qui est toujours déployé sur Ether bien qu'il ait été supplanté par des versions plus récentes. Une faille de configuration a permis aux attaquants de manipuler les prix des parts via plusieurs transactions.

Le vault mal configuré de Yearn Finance a déclenché une manipulation de prix 

Selon une analyse du chercheur crypto pseudonyme et ancien élève de l'Université des sciences et technologies de Chine, Weilin Li, le vault configurait l'une de ses stratégies comme un vault Fulcrum sUSD et calculait son prix de part en utilisant uniquement le solde sUSD déposé.

Cela a ouvert la porte à ce qu'on appelle des « attaques par don », dans lesquelles un attaquant transfère des actifs directement dans un vault pour fausser les métriques comptables. Après avoir envoyé des jetons Fulcrum sUSD dans le vault Yearn TUSD, les auteurs ont pu gonfler artificiellement le prix de part déclaré du vault.

Le problème a été aggravé par une fonction de rééquilibrage qui retire tous les actifs sous-jacents en sUSD, un actif non inclus dans les calculs de prix de part du vault. Lorsque le rééquilibrage a commencé, le prix de part du vault a chuté brutalement et a créé un « choc de prix ».

Selon la capture d'écran Etherscan de l'alerte PeckShield, l'attaquant a exécuté des prêts flash séquentiels en empruntant d'abord de grandes quantités de TUSD et de sUSD sans garantie initiale. Il a ensuite déposé du sUSD pour émettre des jetons Fulcrum sUSD avant de déposer du TUSD dans le vault Yearn TUSD. 

À ce stade, tous les actifs sous-jacents du vault TUSD étaient constitués de jetons Fulcrum sUSD. L'exploiteur a retiré du vault Yearn TUSD et a appelé la fonction de rééquilibrage, forçant Fulcrum à tout racheter en sUSD. Parce que le sUSD était exclu des calculs de prix de part, la comptabilité du vault s'est effondrée, entraînant effectivement le prix de part vers zéro.

L'attaquant a ensuite transféré une petite quantité de TUSD dans le vault, faisant baisser le prix de part à des niveaux extrêmement bas, et a émis un nombre disproportionné de jetons Yearn TUSD à un coût minimal. Il a finalement comptabilisé ses gains en vendant les jetons Yearn TUSD acquis à bas prix sur les pools Curve, extrayant de la valeur des fournisseurs de liquidités avant de rembourser les prêts flash.

Yearn Finance rappelle la vulnérabilité 2023, le chercheur raconte

Le chercheur Li a constaté que l'exploit était similaire à une attaque menée en 2023, entraînant des pertes dépassant les 10 millions de dollars. Le contrat yUSDT immuable ciblé dans cet incident antérieur a été déployé il y a plus de trois ans, au début des jours d'iearn lorsque le défunt Andre Cronje dirigeait le protocole.

Des analystes de la sécurité pessimistes avaient émis un avertissement sur les réseaux sociaux avant l'exploit, mais comme les contrats intelligents immuables ne peuvent pas être patchés ou mis en pause une fois déployés, cela était inévitable.

 « iearn finance, Smoothswap, faites attention. Cette adresse 0x5bac20…ed8e9cdfe0 a reçu 10 ETH de Tornado et déploie des contrats avec des prêts flash en utilisant vos adresses », a écrit Nikiti Kirillov de PS.

Un Yearn un membre de l'équipe connu sous le nom de storming0x a admis que l'attaque s'était produite et a rassuré les utilisateurs sur la sécurité de leurs contrats actuels. Pourtant, les observateurs de Rekt News a révélé il a fallu 1 156 jours au protocole DeFi pour repérer une vulnérabilité multimillionnaire.

Le contrat de jeton Yearn yUSDT générait des rendements à partir d'un panier de positions génératrices de rendement, y compris les dépôts USDT sur Aave, Compound, dYdX et Fulcrum de BzX. Depuis son lancement, cependant, le yUSDT contenait une erreur de copier-coller qui faisait référence à l'adresse Fulcrum USDC au lieu du contrat Fulcrum USDT. 

En utilisant seulement 10 000 USDT, les pirates ont pu émettre environ 1,2 quadrillion de yUSDT, drainant la valeur du système avant de se retirer.

L'incident Yearn survient moins d'une semaine après Cryptopolitan a présenté un drainage de 2,7 millions de dollars depuis un ancien contrat appartenant à Ribbon Finance, la version rebaptisée d'Aevo. Cette attaque impliquait des interactions répétées avec un contrat d'administration de proxy à l'adresse 0x9D7b…8ae6B76. L'attaquant a invoqué des fonctions telles que transferOwnership et setImplementation pour manipuler les proxies de prix via des appels délégués.

Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Florence Muchai

Florence Muchai

Florence couvre depuis 6 ans l'actualité crypto, du jeu vidéo, de la technologie et de l'IA. Ses études en informatique à l'Université de sciences et technologies de Meru et sa formation en gestion des catastrophes et en diplomatie internationale à l'MMUST lui ont amplement permis de développer des compétences linguistiques, d'observation et techniques. Florence a travaillé au sein du groupe VAP et en tant qu'éditrice pour plusieurs médias spécialisés dans la crypto.

PLUS D'ACTUALITÉS…