A antiga vault TUSD do Yearn Finance V1 foi hackeada

- O YearnFinanceV1 sofreu uma exploração de US$ 300.000 após os atacantes manipularem um antigo cofre TUSD mal configurado usando empréstimos flash e distorções de preço.
- Os investigadores associaram o ataque a vulnerabilidades anteriores do Yearn, com fundos retidos em contratos imutáveis que não podem ser corrigidos ou recuperados.
- O incidente soma-se a uma lista crescente de explorações de DeFi que visam contratos desatualizados, incluindo um recente ataque de US$ 2,7 milhões na antiga implementação do Ribbon Finance da Aevo.
Uma versão antiga do protocolo de finanças descentralizadas Yearn sofreu uma exploração, reavivando preocupações sobre contratos inteligentes mal configurados e imutáveis que mantiveram fundos na rede anos após serem descontinuados.
Em um post no X na quarta-feira, a empresa de segurança PeckShield relatou que o hack do YearnFinanceV1 resultou em perdas de cerca de $300.000. Os fundos roubados foram trocados por 103 Ether e agora estão no endereço 0x0F21…4066, de acordo com imagens do Etherscan compartilhadas pela empresa.
#PeckShieldAlert YearnFinanceV1 @yearnfi sofreu uma exploração, resultando em uma perda total de ~$300K.
O explorador trocou os fundos roubados por 103 $ETH, que agora estão no endereço: 0x0F21…4066. pic.twitter.com/KeyfTLKRHx
— PeckShieldAlert (@PeckShieldAlert) Dezembro 17, 2025
Os hackers aproveitaram uma vault Yearn desatualizada vinculada à TrueUSD, conhecida como “iearn TUSD vault”, que ainda está implantada na Ether, apesar de ter sido substituída por versões mais recentes. Uma falha de configuração ajudou os atacantes a manipular os preços das ações por meio de várias transações.
Vault mal configurada da Yearn Finance desencadeou manipulação de preços
De acordo com uma análise do pesquisador cripto pseudônimo e ex-aluno da Universidade de Ciência e Tecnologia da China, Weilin Li, a vault configurou uma de suas estratégias como uma vault Fulcrum sUSD e calculou seu preço de ação usando apenas o saldo de sUSD depositado.
Isso abriu as portas para o chamado “ataque de doação”, no qual um atacante transfere ativos diretamente para uma vault para distorcer as métricas contábeis. Após enviar tokens Fulcrum sUSD para a Yearn TUSD vault, os perpetradores foram capazes de inflacionar artificialmente o preço de ação relatado da vault.
O problema foi agravado por uma função de rebalanceamento que retira todos os ativos subjacentes em sUSD, um ativo não incluído nos cálculos de preço de ação da vault. Quando o rebalanceamento começou, o preço de ação da vault despencou abruptamente e criou um “choque de preço”.
De acordo com o snapshot do Etherscan do Alert da PeckShield, o atacante executou empréstimos relâmpago sequenciais, primeiro emprestando grandes quantias de TUSD e sUSD sem garantia antecipada. Em seguida, depositou sUSD para cunhar tokens Fulcrum sUSD antes de depositar TUSD na Yearn TUSD vault.
Nessa etapa, todos os ativos subjacentes da vault TUSD consistiam em tokens Fulcrum sUSD. O explorador retirou da Yearn TUSD vault e chamou a função de rebalanceamento, forçando a Fulcrum a resgatar tudo em sUSD. Como o sUSD foi excluído dos cálculos de preço de ação, a contabilidade da vault colapsou, efetivamente levando o preço de ação a zero.
O atacante então transferiu uma pequena quantidade de TUSD de volta para a vault, empurrando o preço de ação para níveis extremamente baixos, e cunhou um número excessivo de tokens Yearn TUSD a um custo mínimo. Ele finalmente contabilizou os lucros vendendo os tokens Yearn TUSD adquiridos a baixo preço nas pools da Curve, extraindo valor dos provedores de liquidez antes de reembolsar os empréstimos relâmpago.
Yearn Finance recapitula a vulnerabilidade 2023, pesquisador relata
O pesquisador Li descobriu que a exploração foi semelhante a um ataque realizado em 2023, resultando em perdas superiores a US$ 10 milhões. O contrato yUSDT imutável visado nesse incidente anterior foi implantado há mais de três anos, durante os primeiros dias do iearn, quando o falecido Andre Cronje liderava o protocolo.
Apenas para adicionar, este é exatamente o mesmo vetor de ataque da última vez: https://t.co/MKfn7kikJ7
— Weilin (William) Li (@hklst4r) Dezembro 16, 2025
Analistas de segurança pessimistas emitiram um aviso sobre a vulnerabilidade nas redes sociais antes da exploração, mas como contratos inteligentes imutáveis não podem ser corrigidos ou pausados após a implantação, era inevitável.
“iearn finance, Smoothswap, cuidado. Este endereço 0x5bac20…ed8e9cdfe0 recebeu 10 ETH da Tornado e implanta contratos com flashloans usando seus endereços”, escreveu Nikiti Kirillov do PS.
pedido complementar Yearn membro da equipe conhecido como storming0x admitiu que o ataque ocorreu e garantiu aos usuários que seus contratos atuais estavam seguros. No entanto, observadores da Rekt News revelou levaram 1.156 dias para que o protocolo DeFi identificasse uma vulnerabilidade de milhões de dólares.
O contrato do token Yearn yUSDT gerava rendimento a partir de um conjunto de posições geradoras de rendimento, incluindo depósitos de USDT na Aave, Compound, dYdX e na Fulcrum da BzX. Desde o lançamento, no entanto, o yUSDT continha um erro de copiar e colar que referenciava o endereço USDC da Fulcrum em vez do contrato USDT da Fulcrum.
Usando apenas 10.000 USDT, os hackers foram capazes de cunhar aproximadamente 1,2 quadrilhões de yUSDT, drenando valor do sistema antes de sacar.
O incidente da Yearn ocorre menos de uma semana após o Cryptopolitan destacou uma drenagem de US$ 2,7 milhões de um contrato antigo pertencente à Ribbon Finance, a versão renomeada da Aevo. Esse ataque envolveu interações repetidas com um contrato de administrador proxy no endereço 0x9D7b…8ae6B76. O atacante invocou funções como transferOwnership e setImplementation para manipular proxies de feed de preços por meio de chamadas delegate.
Não apenas leia notícias sobre criptomoedas. Entenda-as. Inscreva-se em nossa newsletter. É grátis.
Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta com um profissional qualificado antes de tomar quaisquer decisões de investimento.

Florence Muchai
Florence cobre notícias sobre criptoativos, jogos, tecnologia e IA há 6 anos. Sua graduação em Estudos de Computação na Meru University of Science and Technology e em Gestão de Desastres e Diplomacia Internacional no MMUST equipam-na plenamente com habilidades linguísticas, de observação e técnicas. Florence trabalhou no VAP Group e como editora em várias casas de mídia de criptoativos.
















