ULTIME NOTIZIE
SELEZIONATO PER TE

La legacy vault Yearn TUSD di Yearn Finance V1 è stata hackerata

DiFlorence MuchaiFlorence Muchai 3 min di lettura
La legacy Yearn TUSD vault di Yearn Finance V1 è stata hackerata
  • YearnFinanceV1 ha subito un exploit per 300.000 dollari dopo che gli aggressori hanno manipolato una vecchia vault TUSD mal configurata utilizzando flash loan e distorsioni dei prezzi.
  • Gli investigatori hanno collegato l'attacco a precedenti vulnerabilità di Yearn, con fondi bloccati in contratti immutabili che non possono essere patchati o recuperati.
  • L'incidente si aggiunge a una crescente lista di exploit DeFi che prendono di mira contratti obsoleti, tra cui un recente attacco da 2,7 milioni di dollari al vecchio deployment di Ribbon Finance su Aevo.

Una versione legacy del protocollo di finanza decentralizzata Yearn ha subito un exploit, riaccendendo le preoccupazioni riguardo a smart contract non configurati correttamente e immutabili che hanno detenuto fondi sulla rete anni dopo essere stati deprecati.

In un post su X mercoledì, la società di sicurezza PeckShield ha segnalato che l'hack di YearnFinanceV1 ha causato perdite di circa 300.000 dollari. I fondi rubati sono stati scambiati in 103 Ether e ora si trovano all'indirizzo 0x0F21…4066, secondo le immagini di Etherscan condivise dalla società.

Gli hacker hanno approfittato di una vault Yearn obsoleta legata a TrueUSD, nota come "iearn TUSD vault", che è ancora distribuita su Ether nonostante sia stata superata da versioni più recenti. Un difetto di configurazione ha aiutato gli attaccanti a manipolare i prezzi delle quote attraverso diverse transazioni.

Vault non configurata correttamente di Yearn Finance ha innescato la manipolazione dei prezzi 

Secondo un'analisi del ricercatore crittografico pseudonimo e alumni dell'Università di Scienza e Tecnologia della Cina Weilin Li, la vault ha configurato una delle sue strategie come una vault Fulcrum sUSD e ha calcolato il suo prezzo delle quote utilizzando solo il saldo sUSD depositato.

Questo ha aperto la porta a quelle che vengono definite "donation attacks" (attacchi di donazione), in cui un attaccante trasferisce asset direttamente in una vault per distorcere le metriche contabili. Dopo aver inviato token Fulcrum sUSD nella vault Yearn TUSD, i perpetratori sono stati in grado di gonfiare artificialmente il prezzo delle quote segnalato dalla vault.

Il problema è stato aggravato da una funzione di ribilanciamento che preleva tutti gli asset sottostanti in sUSD, un asset non incluso nei calcoli del prezzo delle quote della vault. Quando il ribilanciamento è iniziato, il prezzo delle quote della vault è crollato bruscamente creando uno "shock di prezzo".

Secondo lo snapshot Etherscan di PeckShield Alert, l'attaccante ha eseguito flash loan sequenziali prelevando inizialmente grandi quantità di TUSD e sUSD senza una garanzia iniziale. Hanno quindi depositato sUSD per coniare token Fulcrum sUSD prima di depositare TUSD nella vault Yearn TUSD. 

A quel punto, tutti gli asset sottostanti della vault TUSD consistevano in token Fulcrum sUSD. L'exploiter ha prelevato dalla vault Yearn TUSD e ha chiamato la funzione di ribilanciamento, costringendo Fulcrum a riscattare tutto in sUSD. Poiché sUSD era escluso dai calcoli del prezzo delle quote, la contabilità della vault è collassata, guidando efficacemente il prezzo delle quote verso lo zero.

L'attaccante ha quindi trasferito una piccola quantità di TUSD nuovamente nella vault, spingendo il prezzo delle quote a livelli estremamente bassi, e ha coniato un numero sproporzionato di token Yearn TUSD a un costo minimo. Alla fine ha contato i guadagni vendendo i token Yearn TUSD acquisiti a basso prezzo sui pool di Curve, estraendo valore dai fornitori di liquidità prima di rimborsare i flash loan.

Yearn Finance ripercorre la vulnerabilità 2023, il ricercatore racconta

Il ricercatore Li ha scoperto che l'exploit era simile a un attacco condotto nel 2023, che ha causato perdite superiori a 10 milioni di dollari. Il contratto yUSDT immutabile preso di mira in quell'incidente precedente è stato distribuito più di tre anni fa, durante i primi giorni di iearn quando l'ormai defunto Andre Cronje guidava il protocollo.

Gli analisti di sicurezza pessimisti avevano emesso un avviso sulla vulnerabilità sui social media prima dell'exploit, ma poiché gli smart contract immutabili non possono essere patchati o messi in pausa una volta distribuiti, era inevitabile.

 "iearn finance, Smoothswap, attenzione. Questo indirizzo 0x5bac20…ed8e9cdfe0 ha ricevuto 10 ETH da Tornado e distribuisce contratti con flashloan utilizzando i vostri indirizzi," ha scritto Nikiti Kirillov di PS.

deposito complementare Yearn il membro del team noto come storming0x ha ammesso che l'attacco è avvenuto e ha rassicurato gli utenti sul fatto che i loro contratti attuali erano sicuri. Tuttavia, gli osservatori di Rekt News ha rivelato hanno notato che ci sono voluti 1.156 giorni affinché il protocollo DeFi individuasse una vulnerabilità multimilionaria.

Il contratto del token Yearn yUSDT generava rendimento da un paniere di posizioni generatrici di rendimento, inclusi depositi USDT su Aave, Compound, dYdX e Fulcrum di BzX. Tuttavia, dal lancio, yUSDT conteneva un errore di copia e incolla che faceva riferimento all'indirizzo Fulcrum USDC invece del contratto Fulcrum USDT. 

Utilizzando solo 10.000 USDT, gli hacker sono stati in grado di coniare circa 1,2 quadrilioni di yUSDT, drenando valore dal sistema prima di incassare.

L'incidente di Yearn arriva meno di una settimana dopo Cryptopolitan ha segnalato un drenaggio di 2,7 milioni di dollari da un vecchio contratto appartenente a Ribbon Finance, la versione rebrandizzata di Aevo. Quel attacco ha coinvolto interazioni ripetute con un contratto proxy admin all'indirizzo 0x9D7b…8ae6B76. L'attaccante ha invocato funzioni come transferOwnership e setImplementation per manipolare i proxy dei feed dei prezzi tramite chiamate delegate.

Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.

Condividi questo articolo

Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Florence Muchai

Florence Muchai

Florence si occupa di notizie relative a criptovalute, gaming, tecnologia e AI da oltre 6 anni. I suoi studi in Informatica presso l'Università Meru di Scienze e Tecnologia e in Gestione delle Emergenze e Diplomazia Internazionale presso il MMUST le hanno fornito eccellenti competenze linguistiche, osservative e tecniche. Florence ha lavorato al VAP Group e come editor per diverse testate specializzate in criptovalute.

ALTRE NOTIZIE …