最新新闻
为您推荐

Yearn Finance V1 的遗留 Yearn TUSD 金库被黑

作者Florence MuchaiFlorence Muchai 3 分钟阅读
Yearn Finance V1的legacy Yearn TUSD金库遭黑客攻击
  • YearnFinanceV1 遭受了 30 万美元的漏洞利用,攻击者通过闪电贷和价格扭曲操纵了一个配置错误的旧版 TUSD 金库。
  • 调查人员将该攻击与早期的 Yearn 漏洞联系起来,资金被困在无法修补或恢复的不可变合约中。
  • 该事件增加了针对过时合约的 DeFi 漏洞利用事件的列表,包括最近对 Aevo 旧版 Ribbon Finance 部署的 270 万美元攻击。

去中心化金融协议 Yearn 的一个遗留版本遭受了攻击,重新引发了人们对配置错误且不可变的智能合约的担忧,这些合约在协议被弃用多年后仍在网络上持有资金。

周三在 X 上发布的一篇帖子中,安全公司 PeckShield 报告称 YearnFinanceV1 的黑客事件导致约 30 万美元的损失。据该公司分享的 Etherscan 图片显示,被盗资金已兑换成 103 枚 Ether,目前位于地址 0x0F21…4066。

黑客利用了与 TrueUSD 绑定的过时 Yearn 金库,即“iearn TUSD 金库”,尽管已被新版本取代,但它仍部署在 Ether 上。配置缺陷帮助攻击者通过多笔交易操纵份额价格。

Yearn Finance 配置错误的金库触发了价格操纵 

根据化名加密货币研究者和中国科学技术大学校友 Weilin Li 的分析,该金库将其一个策略配置为 Fulcrum sUSD 金库,并仅使用存入的 sUSD 余额计算其份额价格。

这为所谓的“捐赠攻击”打开了大门,攻击者将资产直接转移到金库中以扭曲会计指标。在将 Fulcrum sUSD 代币发送到 Yearn TUSD 金库后,肇事者能够人为抬高金库报告的份额价格。

由于一个重新平衡函数加剧了这一问题,该函数会提取所有以 sUSD 计价的底层资产,而 sUSD 未包含在金库的份额价格计算中。当重新平衡开始时,金库的份额价格急剧下跌,造成了“价格冲击”。

根据 PeckShield Alert 的 Etherscan 快照,攻击者执行了序列化的闪电贷,首先借入大量 TUSD 和 sUSD,无需预先抵押。然后他们存入 sUSD 以铸造 Fulcrum sUSD 代币,再将 TUSD 存入 Yearn TUSD 金库。 

在那一刻,TUSD 金库的所有底层资产都由 Fulcrum sUSD 代币组成。攻击者从 Yearn TUSD 金库中提取,并调用重新平衡函数,迫使 Fulcrum 将所有内容赎回为 sUSD。由于 sUSD 被排除在份额价格计算之外,金库的会计体系崩溃,实际上将份额价格推向零。

然后,攻击者将少量 TUSD 转回金库,将份额价格推至极低水平,并以极低的成本铸造了大量 Yearn TUSD 代币。他最终通过在 Curve 池中以低价出售获得的 Yearn TUSD 代币来计算收益,在偿还闪电贷之前从流动性提供者那里提取价值。

Yearn Finance 回顾 2023 漏洞,研究人员重述

研究人员 Li 发现,此次攻击与 2023 年造成超过 1000 万美元损失的攻击类似。该早期事件中针对的不可变 yUSDT 合约部署于三年多前,当时 iearn 处于早期阶段,由已故的 Andre Cronje 领导该协议。

悲观的安全分析师在攻击发生前就在社交媒体上发出了关于该漏洞的警告,但由于不可变的智能合约一旦部署就无法修补或暂停,因此这是不可避免的。

 “iearn finance, Smoothswap, 小心。地址 0x5bac20…ed8e9cdfe0 从 Tornado 获得了 10 ETH,并使用你们的地址部署了使用闪电贷的合约,”PS 的 Nikiti Kirillov 写道。

一份 Yearn 被称为 storming0x 的团队成员承认攻击发生,并保证用户其当前合约是安全的。然而,Rekt News 的观察者 披露 该 DeFi 协议花了 1,156 天才发现这一数百万美元的漏洞。

Yearn yUSDT 代币合约从一篮子产生收益的头寸中产生收益,包括 Aave、Compound、dYdX 和 BzX 的 Fulcrum 上的 USDT 存款。然而,自推出以来,yUSDT 包含一个复制粘贴错误,引用了 Fulcrum USDC 地址而不是 Fulcrum USDT 合约。 

黑客仅使用 10,000 USDT 就能铸造约 1.2 千万亿个 yUSDT,在套现之前从系统中榨取价值。

Yearn 事件发生在 Cryptopolitan 精选 报道了来自 Ribbon Finance(Aevo 的重新品牌版本)旧合约的 270 万美元资金流失。那次攻击涉及与地址 0x9D7b…8ae6B76 的代理管理员合约的重复交互。攻击者调用了 transferOwnership 和 setImplementation 等函数,通过委托调用来操纵价格预言机。

不要只是阅读加密货币新闻,要真正理解它。订阅我们的通讯。 免费。

分享本文

免责声明。 本文提供的信息不构成交易建议。 Cryptopolitan.com 对于基于本页信息进行的任何投资,我们不承担任何责任。我们强烈建议在进行任何投资决策之前,进行独立研究或咨询合格的专业人士。

Florence Muchai

Florence Muchai

Florence 过去 6 年一直报道加密货币、游戏、科技和人工智能新闻。她在梅鲁科技大学修读计算机研究,并在马林加莫伊科学与技术大学学习灾害管理与国际外交,这些经历充分赋予她语言、观察和技术技能。Florence 曾在 VAP Group 工作,并担任多家加密货币媒体的编辑。

更多新闻…