Yearn Finance: крупный эксплойт yETH и вывод средств

cryptonews.ru发布于2025-01-31更新于2025-12-01

Протокол Yearn Finance подтвердил наличие активного эксплойта, затронувшего его продукт yETH. Инцидент, зафиксированный в воскресенье, произошел после того, как злоумышленник осуществил эмиссию практически неограниченного объема токенов yETH и вывел ликвидность из пулов Balancer.

Данное событие спровоцировало значительную ончейн-активность, включая множественные транзакции на 100 ETH, маршрутизированные через сервис микширования Tornado Cash.

Атака Infinite-Mint вывела ликвидность из пулов Balancer

Согласно данным блокчейна, эксплойт был реализован приблизительно в 21:11 UTC 30 ноября. Вредоносный кошелек выполнил атаку с неограниченной эмиссией, создав в рамках одной транзакции около 235 трлн токенов yETH.

some other balancer related stuff looking like an exploit considering heavy interactions with tornado

yearn, rocket pool, origin, dinero and other LST going around pic.twitter.com/wUuexeQJyg

— Togbe (@Togbe0x) November 30, 2025

Система оповещения платформы ончейн-аналитики Nansen позднее подтвердила факт атаки, идентифицировав событие как уязвимость неограниченной эмиссии в контракте токена yETH, а не в инфраструктуре хранилищ (Vaults) самого протокола Yearn.

Атакующий использовал новосозданные токены yETH для извлечения реальных активов — преимущественно ETH и токенов ликвидного стейкинга (LST) — из пулов ликвидности Balancer. Предварительные оценки указывают на вывод активов на сумму порядка $2,8 млн.

Приблизительно 1000 ETH были направлены через Tornado Cash вскоре после атаки для сокрытия происхождения средств. Несколько вспомогательных смарт-контрактов, задействованных в эксплойте, были развернуты за минуты до инцидента и впоследствии самоуничтожены с целью затруднить отслеживание операций.

some other balancer related stuff looking like an exploit considering heavy interactions with tornado

yearn, rocket pool, origin, dinero and other LST going around pic.twitter.com/wUuexeQJyg

— Togbe (@Togbe0x) November 30, 2025

Представители Yearn заявили, что хранилища версий V2 и V3 не были затронуты. Уязвимость, по всей видимости, ограничивается устаревшей реализацией продукта yETH.

Общая стоимость заблокированных активов (TVL) протокола, согласно данным CoinGecko, остается на уровне выше $600 млн, что косвенно свидетельствует о том, что ключевые системы не были скомпрометированы.

Ценовая динамика YFI демонстрирует рост на фоне ослабления первоначальной паники на рынке

Тем не менее, рыночная реакция привела к неожиданной динамике. Вскоре после того, как информация об эксплойте была распространена в социальных сетях и блокчейн-аналитиками, цена токена YFI продемонстрировала резкий рост, поднявшись с отметки около $4080 до более чем $4160 в течение часа.

Это движение произошло вопреки негативному информационному фону вокруг экосистемы Yearn.

Ценовой график токена Yearn Finance (YFI). Источник: CoinGecko

Подобная ценовая реакция, по-видимому, связана с некорректной интерпретацией рынком событий в первые минуты после инцидента. Первоначальные сообщения об «эксплойте Yearn» спровоцировали открытие коротких позиций по YFI с высоким кредитным плечом, учитывая низкую ликвидность токена и его историческую склонность к агрессивным нисходящим движениям во время хакерских атак.

Когда стало очевидно, что атака была изолирована в рамках продукта yETH и не затронула основные хранилища Yearn, продавцы начали закрывать свои короткие позиции. Этот процесс спровоцировал кратковременное короткое сжатие, известное как short squeeze, и вызванный волатильностью ценовой скачок.

Циркулирующее предложение YFI составляет всего 33 984 токена, что делает его одним из наименее ликвидных ключевых токенов управления в секторе DeFi. Такая структура предложения значительно усиливает ценовые колебания, особенно в периоды неопределенности или быстрого изменения потока ордеров на ликвидацию. Данные по деривативам также показали повышенную волатильность ставок финансирования сразу после появления сообщений об эксплойте.

На данный момент убытки, судя по всему, локализованы в пулах yETH и Balancer, затронутых атакой. Расследование продолжается, и пока неясно, существуют ли какие-либо возможности для возврата похищенных активов.

Рынок, вероятно, будет ожидать официального отчета от Yearn с подробным анализом первопричины инцидента, принятых мер по устранению уязвимости и потенциальных решений на уровне управления протоколом.

你可能也喜欢

Autheo 推出互联网操作系统:面向Web、区块链与AI的去中心化协调层

Autheo正式推出其互联网操作系统(IOS),这是一个去中心化的协调层,旨在让传统网络、区块链和人工智能代理原生互操作。经过五年开发及一年多的公共测试网运行后,Autheo主网现已上线。 该操作系统提供身份、调度、消息、状态、计算、存储和执行等标准功能,作为开放可编程服务,供任何应用、协议或代理调用。其核心是通过共享基础层,使Web服务、区块链网络和AI代理能在统一的身份、通信和执行层上原生协调,而非依赖桥接器连接孤立系统。 Autheo的架构基于四大支柱:符合W3C标准的去中心标识符(DID)系统TheoID;基于NIST后量子密码标准的PQCNet安全框架;具有原生IBC互操作性的Cosmos SDK Layer 0;以及集成的EVM兼容Layer 1执行环境(Proof of Autheo共识)。开发者可原生部署或迁移Solidity智能合约,并享受跨链互操作性。 公共测试网自2025年上线以来,已积累超过181万个钱包地址和96.8万份智能合约。主网启动后,开发者可通过文档、资源管理器和RPC端点访问网络。THEO代币预计将于2026年7月初在Hydrex.fi上线。 Autheo由Scott Bayless和Todd Mortenson于2021年7月联合创立,团队遍布25个国家,并与Zeeve、Halborn、CertiK等多家基础设施及安全伙伴合作。其愿景是成为连接Web2、Web3与AI的协调层,支持大规模开发者和AI代理协同构建。

TheNewsCrypto13分钟前

Autheo 推出互联网操作系统:面向Web、区块链与AI的去中心化协调层

TheNewsCrypto13分钟前

BingX与救助儿童会合作,支持西巴尔干地区面临风险的儿童

加密货币交易所及Web3-AI公司BingX与救助儿童会香港分会达成合作,共同支持西巴尔干地区面临风险的儿童。此次合作是救助儿童会香港分会首次与加密货币公司携手,旨在通过创新的方式为受贫困、流离失所和社会排斥影响的儿童及家庭创造有意义的社会影响。 合作项目将在塞尔维亚和波黑实施,重点支持移民儿童以及面临贫困和排斥风险的儿童。具体措施包括:通过现金券和基本非食品物资向难民和移民儿童提供人道主义援助;同时,依托当地社区服务中心,为儿童提供全面的保护与教育服务。这些服务中心由经验丰富的当地非政府组织运营,为儿童提供安全的环境、营养餐食、卫生援助、心理社会支持、教育指导、法律咨询及家庭赋能等项目。 救助儿童会西北巴尔干国家主任表示,此类支持能让儿童感到被关注,获得安全感、友谊、教育机会并重拾童年。BingX发言人则表示,公司致力于构建安全未来,此次合作体现了其利用技术创新在数字经济之外创造积极影响的信念。 此次合作也属于BingX全球承诺的一部分,即支持教育、包容和社区抗逆力建设。救助儿童会在西巴尔干地区已深耕十余年,致力于通过发展与人道主义项目保护脆弱儿童的权利。

TheNewsCrypto54分钟前

BingX与救助儿童会合作,支持西巴尔干地区面临风险的儿童

TheNewsCrypto54分钟前

交易

现货
活动图片