ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Устаревший Yearn TUSD-хранилище Yearn Finance V1 взломано

АвторФлоренс МучайФлоренс Мучай 3 мин. чтения
Уязвимость в наследственном хранилище Yearn TUSD от Yearn Finance V1 была взломана
  • YearnFinanceV1 понесла убытки в размере 300 000 долларов США в результате эксплуатации уязвимости: злоумышленники использовали флеш-кредиты и манипуляции с ценой для атаки на неправильно настроенный устаревший TUSD-хранилище.
  • Расследование показало связь между этой атакой и более ранними уязвимостями Yearn, при этом средства оказались заблокированы в неизменяемых контрактах, которые невозможно исправить или восстановить.
  • Этот инцидент добавляется к растущему списку эксплойтов в DeFi, направленных на устаревшие контракты, включая недавнюю атаку на сумму 2,7 миллиона долларов на старое развертывание Ribbon Finance от Aevo.

Устаревшая версия децентрализованного финансового протокола Yearn подверглась взлому, что возродило опасения по поводу неправильно настроенных и неизменяемых смарт-контрактов, которые удерживали средства в сети спустя годы после их устаревания.

В посте в X в среду компания по кибербезопасности PeckShield сообщила, что взлом YearnFinanceV1 привёл к потерям около $300 000. Украденные средства были обменены на 103 Ether и теперь находятся по адресу 0x0F21…4066, согласно скриншотам с Etherscan, опубликованным компанией.

Хакеры воспользовались устаревшим хранилищем Yearn, связанным с TrueUSD, известным как «iearn TUSD vault», которое всё ещё развернуто в сети Ether, хотя и было заменено более новыми версиями. Ошибка в конфигурации позволила злоумышленникам манипулировать ценой долей через несколько транзакций.

Неправильно настроенное хранилище Yearn Finance вызвало манипуляцию ценой 

Согласно анализу псевдонимного крипто-исследователя и выпускника Китайского университета науки и технологий Вэилина Ли, хранилище настроило одну из своих стратегий как хранилище Fulcrum sUSD и рассчитывало цену своей доли, используя только баланс sUSD, внесённый на депозит.

Это открыло путь так называемым «атакам пожертвований», при которых злоумышленник напрямую переводит активы в хранилище, искажая учётные метрики. После отправки токенов Fulcrum sUSD в хранилище Yearn TUSD злоумышленники смогли искусственно завысить заявленную цену доли хранилища.

Проблема усугублялась функцией ребалансировки, которая выводит все базовые активы в sUSD — активе, не включённом в расчёты цены доли хранилища. Когда началась ребалансировка, цена доли хранилища резко упала, создав «ценовой шок».

Согласно снимку экрана Etherscan от PeckShield Alert, злоумышленник выполнил последовательные флеш-кредиты, сначала взяв в долг крупные суммы TUSD и sUSD без предварительного залога. Затем он внес sUSD для выпуска токенов Fulcrum sUSD, после чего внес TUSD в хранилище Yearn TUSD. 

На этом этапе все базовые активы хранилища TUSD состояли из токенов Fulcrum sUSD. Злоумышленник вывел средства из хранилища Yearn TUSD и вызвал функцию ребалансировки, заставив Fulcrum выкупить всё в sUSD. Поскольку sUSD был исключён из расчётов цены доли, учёт хранилища рухнул, фактически снизив цену доли до нуля.

Затем злоумышленник перевёл небольшую сумму TUSD обратно в хранилище, опустив цену доли до экстремально низких уровней, и выпустил огромное количество токенов Yearn TUSD при минимальных затратах. В конечном итоге он зафиксировал прибыль, продав дешёво приобретённые токены Yearn TUSD на пулах Curve, извлекая ценность из поставщиков ликвидности перед возвратом флеш-кредитов.

Yearn Finance напоминает об уязвимости 2023, исследователь рассказывает подробности

Исследователь Ли обнаружил, что взлом был похож на атаку, осуществлённую в 2023 году, приведшую к потерям, превышающим $10 миллионов. Неизменяемый контракт yUSDT, нацеленный в том инциденте, был развернут более трёх лет назад, в ранние дни iearn, когда протоколом руководил покойный Андре Кронье.

Пессимистично настроенные аналитики безопасности выпустили предупреждение об уязвимости в социальных сетях до взлома, но поскольку неизменяемые смарт-контракты нельзя исправить или приостановить после развёртывания, это было неизбежно.

 «iearn finance, Smoothswap, будьте осторожны. Этот адрес 0x5bac20…ed8e9cdfe0 получил 10 ETH от Tornado и разворачивает контракты с использованием флеш-кредитов через ваши адреса», — написал Никити Кириллов из PS.

ополнительная заявка Yearn член команды, известный как storming0x, признал, что атака произошла, и заверил пользователей, что их текущие контракты в безопасности. Однако наблюдатели Rekt News сообщила отметили, что протоколу DeFi потребовалось 1 156 дней, чтобы обнаружить многомиллионную уязвимость.

Контракт токена Yearn yUSDT генерировал доход от корзины доходных позиций, включая депозиты USDT в Aave, Compound, dYdX и Fulcrum от BzX. Однако с момента запуска yUSDT содержал ошибку копирования и вставки, которая ссылалась на адрес Fulcrum USDC вместо контракта Fulcrum USDT. 

Используя всего 10 000 USDT, хакеры смогли выпустить примерно 1,2 квадриллиона yUSDT, истощив ценность системы перед выводом средств.

Инцидент с Yearn происходит менее чем через неделю после того, как Cryptopolitan сообщил о выводе 2,7 миллиона долларов из старого контракта, принадлежащего Ribbon Finance, переименованной версии Aevo. Эта атака включала многократные взаимодействия с контрактом администратора прокси по адресу 0x9D7b…8ae6B76. Атакующий вызывал функции, такие как transferOwnership и setImplementation, для манипуляции прокси-контрактами ценовых потоков через делегированные вызовы.

Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Флоренс Мучай

Флоренс Мучай

Флоренс уже 6 лет освещает новости в сферах криптовалют, игр, технологий и искусственного интеллекта. Её образование по специальности «Компьютерные науки» в Университете науки и технологий Меру, а также обучение управлению в чрезвычайных ситуациях и международной дипломатии в MMUST обеспечили ей отличные языковые навыки, наблюдательность и технические компетенции. Флоренс работала в группе VAP Group и была редактором в нескольких крипто-медиа.

ЕЩЁ … НОВОСТИ