ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС
Еженедельно
ОСТАВАЙТЕСЬ НА ВЕРШИНЕ

Лучшие аналитические материалы о криптовалютах прямо в вашу электронную почту.

Yield Yak, вслед за Gitcoin, проводит очередную атаку, истощающую кошельки пользователей

КАшиш КумарАшиш Кумар
3 минуты чтения
Yield Yak, вслед за Gitcoin, проводит очередную атаку, истощающую кошельки пользователей
  • Компания Blockaid, специализирующаяся на безопасности блокчейна, обнаружила взлом интерфейса поддомена голосования Yield Yak, в ходе которого злоумышленники внедрили скрипт Eleven drainer, предназначенный для кражи кошельков.
  • Эта атака напоминает недавнее взлом Gitcoin, что указывает на растущую тенденцию, когда хакеры нацеливаются на поддомены криптоплатформ, а не на основные смарт-trac.
  • Подтвержденные данные о потерях пока не опубликованы, но пользователи, подключившие свои кошельки к скомпрометированному сайту, могли подвергнуться несанкционированным транзакциям.

Компания Blockaid, специализирующаяся на кибербезопасности блокчейна, 24 июня 2026 года обнаружила взлом интерфейса сайта децентрализованной финансовой (DeFi) платформы агрегирования доходности Yield Yak. По данным Blockaid, интерфейс сайта Yield Yak был скомпрометирован вредоносными скриптами, предназначенными для опустошения кошельков. Это уже второй случай за последние дни, когда подобная атака была совершена на крупную криптовалютную биржу, и это последнее дополнение к недавней тенденции взломов интерфейсов, направленных на крупные криптовалютные платформы.

Согласно обнаружению Blockaid, поддомен vote.yieldyak.com был взломан с помощью кода из программы под названием «Eleven drainer». Wallet drainer — это тип вредоносного скрипта, который обманом заставляет пользователей отправлять свои цифровые активы злоумышленнику посредством транзакций, одобренных пользователями. Вредоносный код заставляет пользователей подтверждать действия или отправляет активы злоумышленнику в тот самый момент, когда они подключают свои кошельки, и часто еще до того, как они поймут, что делают. Ни Blockaid, ни Yield Yak не предоставили информацию о размере ущерба, понесенного в результате взлома на момент публикации.

Нападающий использует classic тактику

Взлом Yield Yak напоминает уязвимость, обнаруженную несколько дней назад на Gitcoin, платформе для финансирования проектов с открытым исходным кодом. По данным Blockaid от 21 июня, на поддомене Gitcoin files.gitcoin.co был обнаружен тот же код Eleven drainer, и система предупреждала пользователей держаться подальше от платформы, поскольку она находилась на стадии проверки. Blockaid напрямую связала два взлома, отметив, что атака на Yield Yak «следует за вчерашним инцидентомdent Gitcoin, который действовал аналогичным образом».

В обоих случаях были скомпрометированы не основные интерфейсы приложения, а поддомены. Основной продукт Yield Yak, протокол автоматического начисления процентов на Avalanche, работает на основном домене. Скомпрометированный поддомен для голосования, похоже, является вторичной точкой входа, но любой, кто получит к нему доступ, рискует лишиться своих средств.

Отсутствие defiданных о потерях не всегда означает минимальные последствия. Расследование уязвимостей на стороне клиента обычно занимает часы или даже дни, в течение которых группы безопасности выявляютdentмежду кошельками и проверяют, совершали ли пользователи вредоносные транзакции. В других случаях хищения средств в этом году потери варьировались от нескольких тысяч до миллионов долларов в зависимости от количества людей, подключающих кошельки, до удаления вредоносного кода. Например, в одном из инцидентов, отслеживаемых Blockaiddentхакеры в мае похитили около 3,2 миллиона долларов из 86 кошельков Safe, используя уязвимость стороннего модуля. Второй пример — эксплуатация провайдера ликвидности TrustedVolumes, которая привела к потерям в размере 5,9 миллиона долларов.

Резкий рост числа атак на внешний интерфейс

Упомянутые взломы Yield Yak и Gitcoin являются частью более масштабной тенденции, которая потрясла криптовалютное сообщество в этом году. Атаки на стороне клиента, когда злоумышленник использует уязвимость веб-сайта проекта, не затрагивая смарт-trac, участились на основных платформах DeFi .

Ранее в этом году, в феврале, OpenEden, Curvance и Maple Finance подверглись атакам на свои веб-интерфейсы в течение одной недели. В этих атаках использовался другой набор инструментов для перехвата транзакций под названием AngelFerno, но метод был одинаковым: получить доступ к веб-инфраструктуре проекта, внедрить код, перехватывающий соединения с кошельками, и ждать взаимодействия с пользователями.

В апреле 2026 года компания Blockaid задокументировала еще более агрессивную схему действий. После громких атак на Drift Protocol, KelpDAOи другие платформы, операторы, занимающиеся хищением криптовалюты, в течение нескольких часов создавали похожие домены для перехвата паникующих пользователей, ищущих способы отозвать одобрение токенов. Компания назвала апрель 2026 года «худшим месяцем по краже криптовалюты за всю историю», указав на хищение более 629 миллионов долларов в результате более чем 20dent.

Что должны знать пользователи Yield Yak

Yield Yak — это протокол DeFi на Avalanche , который автоматически начисляет вознаграждения за фарминг прибыли и управляет децентрализованным агрегатором бирж, согласно его листингу на Alchemy. Пользователи, которые внесли активы через смарт-tracосновной платформы, напрямую не затронуты взломом фронтенда, поскольку базовыеtracостаются неизменными. Риск распространяется на всех, кто посетил скомпрометированный субдомен и подключил кошелек или подписал транзакцию.

На момент публикации ни Yield Yak, ни Gitcoin не сделали публичных заявлений о ходе устраненияdent. Ни одна компания по обеспечению безопасности или исследователь блокчейна не сообщали публично о подтвержденных потерях, связанных с взломом Yield Yak, и в настоящее время нет никаких данных в блокчейне, указывающих на масштабы потенциальных краж. Blockaid рекомендовал пользователям воздержаться от взаимодействия с затронутыми веб-сайтами, пока проблема расследуется и устраняется.

Пользователям, которые подозревают, что взаимодействовали с vote.yieldyak.com, следует отозвать все одобрения токенов, предоставленные во время сессии, используя надежный инструмент, и отслеживать свои кошельки на предмет несанкционированных переводов.

Если вы это читаете, значит, вы уже впереди. Оставайтесь на шаг впереди, подписавшись на нашу рассылку.

Часто задаваемые вопросы

Что случилось с сайтом Yield Yak?

Согласно сообщению Blockaid от 24 июня 2026 года, компания по обеспечению безопасности обнаружила, что в поддомен Yield Yak vote.yieldyak.com был внедрен вредоносный код "Eleven drainer", предназначенный для кражи криптоактивов при подключении пользователями своих кошельков.

Является ли Eleven Drainer тем же самым вредоносным ПО, которое поразило Gitcoin?

Да. Blockaid подтвердил, что в атаке Yield Yak использовался тот же код Eleven drainer, который был обнаружен на поддомене files.gitcoin.co Gitcoin тремя днями ранее, и заявил, что обаdentдействовали аналогично.

Повлияет ли это на смарт-tracи депонированные средства Yield Yak?

Атаки на внешний интерфейс нацелены на веб-сайт проекта, а не на его смарт-trac. Пользователи, которые не посещали скомпрометированный поддомен и не взаимодействовали с ним, не подвергаются прямой опасности, но любой, кто подключил кошелек к vote.yieldyak.com, должен отозвать разрешение на использование токенов и проверить наличие несанкционированных транзакций.

Поделитесь этой статьей

Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ашиш Кумар

Ашиш Кумар

Ашиш Кумар — крипто- и финансовый журналист с восьмилетним опытом работы в новостной редакции. Он освещает события на криптовалютных рынках, вопросы регулирования, DeFiи экосистемы бирж. Он сотрудничал с Coingape, Todayq и Newsroompost. Ашиш имеет диплом PGDP по английской журналистике от IIMC. Он также брал интервью у таких деятелей индустрии, как Артур Хейс, Ят Сиу, Остин Федера и других.

ЕЩЕ… НОВОСТИ
ЭКСПРЕСС- КУРС ПО ГЛУБОКОЙ КРИПТОГРАФИИ