Yearn Finance kembali diserang, kolam yETH mengalami kerugian 3 juta USD ETH telah ditransfer ke Tornado Cash

MarketWhisper
ETH-2,28%

Protokol penghasilan DeFi terkenal Yearn Finance mengalami serangan pada kolam token liquid staking yETH. Penyerang menguras kolam dengan mencetak yETH tanpa batas, meraih keuntungan sekitar 3 juta dolar AS dalam ETH dan mentransfernya ke pencampur Tornado Cash. Peristiwa ini menyebabkan kerugian besar pada kolam yETH, yang nilainya sekitar 11 juta dolar AS sebelum serangan. Pihak Yearn telah mengonfirmasi bahwa mereka sedang menyelidiki masalah ini dan menekankan bahwa Yearn Vaults tidak terpengaruh, ini merupakan krisis keamanan kedua bagi Yearn setelah insiden kerentanan yDAI pada tahun 2021.

Analisis Lengkap Insiden Serangan

Data blockchain menunjukkan bahwa pada 14 Desember, kolam token likuiditas yETH dari Yearn Finance mengalami serangan yang direncanakan dengan cermat, di mana penyerang memanfaatkan celah kontrak untuk mencetak yETH hampir tanpa batas, dan dalam satu transaksi mengosongkan seluruh kolam dana. yETH, sebagai token indeks yang mengagregasi berbagai token likuiditas populer, dirancang untuk memberikan solusi hasil staking Ethereum yang terintegrasi bagi pengguna, dan celah ini secara langsung mengancam mekanisme inti dari produk tersebut.

Selama proses serangan, penyerang menerapkan beberapa kontrak pintar baru untuk melaksanakan alur serangan, beberapa kontrak segera menghancurkan diri setelah transaksi selesai, metode operasi semacam ini jelas bertujuan untuk menyembunyikan jejak serangan dan meningkatkan kesulitan pelacakan. Akhirnya, penyerang berhasil mentransfer 1000 ETH (setara dengan sekitar 3 juta dolar AS berdasarkan harga saat itu) ke protokol pencampuran Tornado Cash, tindakan ini semakin memutuskan keterlacakan aliran dana.

Serangan ini awalnya ditemukan oleh pengguna platform X, Togbe, yang memperhatikan aktivitas abnormal saat memantau transfer besar. Togbe mengungkapkan kepada media: “Data transfer bersih menunjukkan bahwa fungsi super minting yETH memungkinkan penyerang menguras dana kolam, meraih keuntungan sekitar 1000 koin ETH. Meskipun sebagian ETH牺牲 selama proses serangan, penyerang masih berhasil mendapatkan keuntungan.” Temuan ini segera mengingatkan komunitas untuk memperhatikan peristiwa keamanan ini.

serangan pada titik waktu kunci

  • Eksploitasi celah: Penyerang memanfaatkan fungsi pencetakan super yang tidak sah untuk mencetak yETH tanpa batas.
  • Penarikan dana: penarikan tunggal dari kolam yETH, bernilai sekitar 11 juta dolar AS
  • Transfer dana: 1000 koin ETH (sekitar 3 juta dolar AS) ditransfer ke Tornado Cash
  • Jejak Tersembunyi: Beberapa kontrak serangan menghancurkan diri sendiri, meningkatkan kesulitan penyelidikan

Analisis Mendalam Mekanisme Kerentanan Teknologi

Dari analisis teknis, inti kerentanan dari serangan kali ini terletak pada cacat kontrol izin pencetakan kontrak yETH. Penyerang tampaknya telah menemukan cara untuk menghindari batasan pencetakan normal, yang memicu fungsi “super minting” yang seharusnya diaktifkan di bawah kondisi yang ketat, tetapi secara tidak sengaja diakses oleh pihak yang tidak berwenang. Indeks token staking likuiditas itu sendiri melibatkan desain ekonomi token yang kompleks, dan setiap kerentanan izin dapat mengakibatkan konsekuensi yang bencana.

Kontrak deployment baru yang digunakan oleh penyerang dengan mode self-destruct menunjukkan ciri khas operasi hacker profesional. Dengan menggunakan kontrak sekali pakai, penyerang tidak hanya berhasil menyembunyikan logika serangan, tetapi juga secara signifikan meningkatkan kesulitan untuk forensik setelahnya. Ahli keamanan blockchain menunjukkan bahwa metode ini memerlukan pemahaman mendalam dari penyerang tentang arsitektur kontrak Yearn, yang mungkin merupakan hasil dari kebocoran kode internal atau penelitian yang telah lama dilakukan.

Perlu dicatat bahwa yETH sebagai agregator dari berbagai Token liquid staking, stabilitas harganya bergantung pada pengikatan yang tepat dari aset dasar. Ketika penyerang mencetak yETH tanpa batas, aset dalam kolam akan banyak ditukar menjadi koin likuiditas tinggi lainnya, yang pada akhirnya dikonversi menjadi ETH untuk ditarik. Jalur serangan ini mengekspos risiko titik kegagalan tunggal dalam desain token indeks, yaitu jika fungsi pembuatan inti dilanggar, seluruh model ekonomi akan cepat runtuh.

Sejarah Keamanan Yearn dan Tanggapan Darurat

Yearn Finance dengan cepat merilis pernyataan resmi melalui platform X setelah kejadian tersebut: “Kami sedang menyelidiki kejadian yang melibatkan kolam pertukaran stabil yETH LST, Yearn Vaults (termasuk versi V2 dan V3) tidak terpengaruh.” Tanggapan cepat ini membantu menstabilkan emosi komunitas, tetapi tidak dapat segera memulihkan kerugian dana. Tim saat ini sedang melakukan tinjauan menyeluruh terhadap kode kontrak, menilai penyebab mendasar dari celah tersebut.

Merefleksikan sejarah keamanan Yearn, ini bukanlah pertama kalinya protokol tersebut mengalami kerentanan besar. Pada tahun 2021, brankas yDAI Yearn diserang, mengakibatkan kerugian senilai 11 juta dolar AS, dan penyerang akhirnya memperoleh keuntungan 2,8 juta dolar AS. Pada bulan Desember 2023, Yearn pernah mengalami kerugian 63% pada salah satu posisi brankas akibat kesalahan skrip, untungnya tidak ada dana pengguna yang terpengaruh saat itu. Serangkaian kejadian keamanan ini memicu keraguan terhadap kualitas kode Yearn.

Yang lebih menarik perhatian adalah bahwa pendiri Yearn, Andre Cronje, telah meninggalkan tim dua tahun setelah peluncuran proyek, dan ketidakhadirannya menjadi fokus diskusi komunitas mengenai apakah hal itu mempengaruhi peta jalan pengembangan keamanan protokol. Meskipun tim pengembang Yearn selanjutnya terus aktif memelihara protokol, kepergian pendiri jelas berdampak mendalam pada arah perkembangan teknis proyek. Saat ini, tim Yearn belum mengumumkan rencana kompensasi konkret atau jadwal perbaikan kerentanan.

Ekosistem Keamanan DeFi dan Saran Perlindungan Pengguna

Kejadian serangan yETH kali ini sekali lagi menyoroti tantangan keamanan yang dihadapi di bidang DeFi. Menurut statistik dari lembaga keamanan blockchain, kerugian di bidang DeFi akibat kerentanan dan serangan telah melebihi 400 juta dolar AS pada paruh pertama tahun 2024, di mana cacat logika kontrak dan kontrol akses yang tidak tepat adalah vektor serangan utama. Produk derivatif liquid staking sebagai jalur baru, memiliki struktur produk yang kompleks yang lebih mudah menjadi target hacker.

Bagi pengguna DeFi biasa, peristiwa ini memberikan wawasan penting tentang pencegahan risiko. Saat berpartisipasi dalam produk seperti token indeks atau agregator, penting untuk memahami situasi audit keamanan proyek secara menyeluruh, terutama memperhatikan pengaturan izin untuk fungsi inti pencetakan dan penebusan. Sementara itu, diversifikasi investasi tetap menjadi strategi efektif untuk mengurangi risiko dari protokol tunggal, menghindari paparan berlebihan pada protokol atau produk tertentu.

Dari perspektif industri, serangan ini mungkin mempercepat pengembangan produk asuransi DeFi. Protokol asuransi seperti Nexus Mutual telah mulai memberikan perlindungan untuk berbagai produk DeFi, sementara solusi kustodian tingkat institusi juga sedang menjelajahi layanan asuransi untuk kerentanan kontrak pintar. Seiring dengan kerangka regulasi yang semakin jelas, standar keamanan proyek DeFi diharapkan akan beralih dari audit sukarela ke sertifikasi yang wajib, memberikan perlindungan yang lebih komprehensif bagi pengguna.

Keuangan Desentralisasi industri terus membunyikan alarm

Kejadian serangan pada kolam yETH Yearn Finance tidak hanya mengekspos kerentanan produk DeFi yang kompleks di lapisan keamanan kode, tetapi juga memicu pemikiran mendalam tentang keberlanjutan derivatif liquid staking. Setelah Ethereum menyelesaikan transformasi ke bukti kepemilikan, jalur liquid staking menjadi arena percobaan yang penuh inovasi dan risiko, dan kerugian senilai 3 juta USD ini sekali lagi mengingatkan industri: dalam mengejar optimalisasi hasil, infrastruktur keamanan dasar tidak boleh diabaikan.

Seiring dengan berlanjutnya penyelidikan, tim Yearn menghadapi bukan hanya tantangan perbaikan teknis, tetapi juga tugas jangka panjang untuk membangun kembali kepercayaan komunitas. Bagi seluruh ekosistem DeFi, peristiwa ini mungkin menjadi kesempatan penting untuk mendorong standarisasi proses audit keamanan dan penyempurnaan program hadiah bug. Hanya melalui upaya kolektif untuk meningkatkan ambang keamanan, kita dapat membangun infrastruktur keuangan terdesentralisasi yang lebih tangguh.

Lihat Asli
Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke Penafian.

Artikel Terkait

Penyerang telah membeli 4,55 juta dolar ETH

Gate News melaporkan bahwa pada 22 Maret, analis on-chain Ai Yi memposting analisis di platform X tentang tindakan penyerang Resolve: 1. Menggunakan 100.000 USDC untuk mencetak 50 juta USR; 2. Mengubah 35 juta USR menjadi wstUSR; 3. Terus menukar wstUSR menjadi USDC dan USDT; 4. Membeli dengan USDT

GateNews13menit yang lalu

CFTC Memperjelas Aturan Margin Kripto: Tingkat Potongan Modal BTC, ETH 20%, Memungkinkan Investasi di Pasar Derivatif

Komisi Perdagangan Berjangka Komoditi Amerika Serikat (CFTC) baru-baru ini merilis FAQ yang mengklarifikasi detail penggunaan kripto sebagai margin dalam pasar derivatif, dengan tegas menetapkan tingkat pengurangan modal untuk Bitcoin dan Ethereum sebesar 20%, serta stablecoin sebesar 2%. Program uji coba dibatasi hanya tiga jenis koin dalam tiga bulan pertama, dan setelah tiga bulan akan memperluas jenis koin dan melonggarkan persyaratan pelaporan, dengan aset kripto yang memenuhi syarat dapat digunakan sebagai margin, menandai penerimaan bertahap sistem keuangan Amerika terhadap aset blockchain.

動區BlockTempo32menit yang lalu

Machi Bro Huang Licheng kembali membuka posisi long ETH dengan leverage 25x, holding 2200 koin senilai 4.62 juta dolar

Gate News melaporkan bahwa pada 22 Maret, data Hyperbot menunjukkan penurunan pasar crypto pagi ini menyebabkan semua posisi long ethereum milik Huang Lixian (Machi Machi Brother) terliquidasi. 1 jam yang lalu, Huang Lixian membuka kembali posisi long ethereum dengan leverage 25x, dengan posisi saat ini sebesar 2200 ETH senilai sekitar 4,62 juta dolar, harga entry 2091 dolar, dan harga liquidasi 2061 dolar.

GateNews43menit yang lalu

Tingkat pendanaan CEX dan DEX utama sepenuhnya berbalik negatif, BTC turun 1,93%, ETH turun 2,18%

22 Maret, Bitcoin dilaporkan pada 69,275.33 dolar, dengan penurunan 24 jam sebesar 1.93%; Ethereum dilaporkan pada 2,103.95 dolar, dengan penurunan sebesar 2.18%. Pasar secara keseluruhan bearish, didominasi oleh short, dengan tingkat biaya pendanaan umumnya negatif, menunjukkan bahwa short perlu membayar biaya kepada long.

GateNews58menit yang lalu

Erik Voorhees Alamat Terkait Menambah 2491 ETH dalam 2 Jam, Senilai $5.32 Juta

Gate News melaporkan bahwa pada 22 Maret, menurut pemantauan analis rantai Ai Yi, alamat yang terkait dengan Erik Voorhees, pendiri ShapeShift dan pendukung awal Bitcoin, membeli 2491.44 ETH dengan harga rata-rata 2134 dolar di rantai dalam 2 jam terakhir, senilai 5.32 juta dolar. Sejak 10 Maret, alamat tersebut secara kumulatif membeli 120,305.4 ETH dengan total nilai 259 juta dolar, dengan biaya rata-rata 2159.71 dolar.

GateNews1jam yang lalu

Paus besar yang terakumulasi long 120,000 ETH berubah dari untung menjadi rugi, mengisi margin 5 juta USDC mungkin untuk menghindari likuidasi

Menurut pemantauan analis on-chain, satu alamat whale telah mengakumulasi 120,000 ETH dan 700 BTC dengan nilai $298 juta. Saat ini ETH mengalami floating loss sebesar $309,000, sementara BTC mengalami floating gain sebesar $403,000. Alamat tersebut baru saja melakukan deposit $5 juta USDC ke Hyperliquid untuk menghindari liquidasi.

GateNews1jam yang lalu
Komentar
0/400
Tidak ada komentar