PeckShield 表示駭客鑄造了無限量的 yETH,耗盡了一個自定義的 stETH/rETH 資金池,並通過 Tornado Cash 洗錢超過 300 萬美元的 ETH。PeckShield 表示駭客鑄造了無限量的 yETH,耗盡了一個自定義的 stETH/rETH 資金池,並通過 Tornado Cash 洗錢超過 300 萬美元的 ETH。

Yearn Finance 在 yETH 資金庫單筆交易漏洞中損失 900 萬美元

2025/12/01 18:34

Yearn Finance 遭遇重大安全漏洞,導致約 900 萬美元的損失。

這次攻擊針對與協議的 yETH 代幣相關的舊版穩定幣交換池,允許駭客鑄造無限數量的代幣。

yETH 合約中的缺陷

區塊鏈安全公司 Peckshield 首先通過 X 平台發出警報,表示:"Yearn Finance 遭受攻擊,總損失約 900 萬美元。"

據分析師稱,攻擊者利用 yETH 代幣合約中的關鍵漏洞,使他們能夠在沒有提供足夠抵押品的情況下鑄造新的 yETH,有效地隨意增加了代幣供應量。這個漏洞隨後被用來從 Yearn 核心保險庫產品之外的資金池中抽走流動性。

此次攻擊針對的是一個自定義合約,該合約設計用於聚合質押的 Ethereum 衍生品,如 stETH 和 rETH。協議後來表示,yUSND 池和 Nerite 的保險庫仍然安全,未受協議故障影響。攻擊後,責任方通過 Tornado Cash 洗錢了超過 300 萬美元的被盜 ETH。同時,根據最新的區塊鏈掃描,剩餘的 600 萬美元各種質押的 Ethereum 資產仍留在他們的錢包地址 (0xa80d…c822) 中。

Yearn 也在 X 平台上確認了這次入侵。它報告稱,Curve 上的 yETH-WETH 穩定幣交換池損失了 90 萬美元,而受影響的池子又被抽走了額外的 800 萬美元。受影響的用戶也被建議在項目的 Discord 上開啟支援票。

初步調查結果

該平台宣布已組建了一個應急小組,包括 SEAL911 和其審計合作夥伴 Chain Security,目前正在進行全面的事後調查。

初步調查結果表明,此事件與最近的 Balancer 黑客攻擊具有類似的技術複雜性。那次未授權訪問導致平台主協議和幾個分支上超過 1.2 億美元被盜。

鏈上分析師將 Balancer 事件追溯到整數定點算術中的精度損失錯誤,該錯誤用於計算可組合穩定池中的縮放因子,這些池針對近平價資產對(如 USDC/USDT 或 WETH/stETH)進行了優化。

SlowMist 後來表示,這個缺陷導致交換過程中出現微妙但重複的價格差異,特別是當攻擊者使用批量交換功能在單個交易中執行多個操作時。

同時,Yearn 的事件發生不久後,韓國交易所 Upbit 也遭遇了自己的安全漏洞,導致 5000 萬美元的 Ethereum 損失。

這篇文章《Yearn Finance 在 yETH 保險庫單筆交易攻擊中損失 900 萬美元》首次發表於 CryptoPotato。

市場機遇
FINANCE 圖標
FINANCE實時價格 (FINANCE)
$0.0002165
$0.0002165$0.0002165
-5.16%
USD
FINANCE (FINANCE) 實時價格圖表
免責聲明: 本網站轉載的文章均來源於公開平台,僅供參考。這些文章不代表 MEXC 的觀點或意見。所有版權歸原作者所有。如果您認為任何轉載文章侵犯了第三方權利,請聯絡 service@support.mexc.com 以便將其刪除。MEXC 不對轉載文章的及時性、準確性或完整性作出任何陳述或保證,並且不對基於此類內容所採取的任何行動或決定承擔責任。轉載材料僅供參考,不構成任何商業、金融、法律和/或稅務決策的建議、認可或依據。

您可能也會喜歡

SEC隱私會議警告:金融法規已成區塊鏈監獄,首要重點保障人權與技術中立

SEC隱私會議警告:金融法規已成區塊鏈監獄,首要重點保障人權與技術中立

SEC 首度在年終圓桌強調「隱私應為常態」,主席 Atkins 警告區塊鏈恐成金融全景監獄,顯示美國監管哲學正 […] 〈SEC隱私會議警告:金融法規已成區塊鏈監獄,首要重點保障人權與技術中立〉這篇文章最早發佈於動區BlockTempo《動區動趨-最具影響力的區塊鏈新聞媒體》。
分享
Blocktempo2025/12/16 11:57
Tether 以 3 億美元和解金解決 Celsius 訴訟案

Tether 以 3 億美元和解金解決 Celsius 訴訟案

區塊鏈復原投資聯盟(The Blockchain Recovery Investment Consortium,BRIC),一個由GXD Labs和VanEck合作成立的夥伴關係,週二宣布了Celsius破產案的重大進展。Tether(USDT)已同意向這家加密貸款機構的破產財產支付一筆巨額款項,這是去年啟動的對抗程序的結果。 Tether解決數十億美元訴訟 這項和解標誌著圍繞Celsius持續法律糾紛的重要里程碑,Celsius於2022年7月申請破產。Celsius此前曾指控Tether處理不當抵押品和清算,索賠39,542 BTC(當時約43億美元)以及額外1億美元的損害賠償,這構成了他們最大的第三方索賠。 相關閱讀:Bitcoin重置完成?Ostium預見爆發性上漲至133,000美元 正如Bitcoinist先前報導,Celsius聲稱Tether的行為體現了一個更廣泛的「利用美國加密貨幣市場的計劃」,他們認為這一立場可以支持本案的管轄權。針對這些指控,Tether將訴訟描述為「敲詐」,聲稱Celsius有責任在當時Bitcoin價格波動的情況下提供額外抵押品。Tether堅持認為,Celsius的管理不善不應導致他們承擔不當成本。 Celsius破產債權人獲得重大回報 最終,這項和解允許Tether以Celsius最初索賠金額的一小部分解決此事,預計將收回近3億美元,為參與破產程序的債權人提供了顯著回報。Tether首席執行官Paolo Ardoino也在社交媒體網站X(前身為Twitter)上評論了這項和解,表示:「Tether很高興已就與Celsius破產相關的所有問題達成和解。」 相關閱讀:數十年醞釀:加密貨幣交易所預測Shiba Inu價格何時將達到0.01美元 GXD Labs管理合夥人David Proman也對解決方案表示滿意。他表示:「我們很高興已解決Celsius的對抗程序和針對Tether的相關索賠。」 特色圖片來自DALL-E,圖表來自TradingView.com
分享
NewsBTC2025/10/15 03:22
信用卡 DCC 動態貨幣轉換是什麼?加密卡如何避開陷阱?

信用卡 DCC 動態貨幣轉換是什麼?加密卡如何避開陷阱?

信用卡 DCC 動態貨幣轉換 是什麼 DCC(Dynamic Currency Conversion)原本是一 […]
分享
Grenade2025/12/16 12:30