Протокол доходного фермерства Yearn Finance підтвердив експлуатацію свого продукту yETH 30 листопада 2025 року, коли зловмисник мінтнув необмежену кількість токенів yETH і вивів приблизно $3 мільйон активів з підключених пулів ліквідності. Вкрадені кошти, вартістю близько 1,000 ETH, були пізніше відмиті через приватний міксер Tornado Cash, згідно з аналізом у блокчейні.
Атака націлилася на стару реалізацію пулу yETH stableswap на Balancer, що дозволило зловмиснику генерувати майже безкінечну кількість токенів yETH в одній транзакції. Це дозволило атакуючому вивести реальні активи, включаючи ETH та популярні деривативи ліквідного стейкінгу, залишивши приблизно $2.8 мільйона дірку в пулі. Yearn Finance повідомила про інцидент у X, заявивши: “Ми розслідуємо інцидент, пов'язаний із пулом yETH LST stableswap. Yearn Vaults ( як V2, так і V3) не постраждали.”
Дослідники блокчейну показують, що експлуатація включала новозапроваджені смарт-контракти, які самознищились після виконання, приховуючи слід. Атакуючий потім розділив 1,000 ETH на менші партії і маршрутизував їх через Tornado Cash, санкціонований протокол, відомий тим, що приховує історії транзакцій.
Yearn підкреслив, що вразливість була ізольована до експериментального контракту yETH і не вплинула на його основні V2 або V3 Vaults, які керують активами на суму понад $500 мільйон. Протокол підтримує діючу програму виплат за вразливості з винагородами до $200,000 за критичні виявлення, хоча жоден негайний шлях відновлення не був оголошений. Детальний звіт буде надано пізніше, оскільки команда продовжує своє розслідування.
Компанії безпеки, які відстежують подію, включаючи аудиторів, що переглядають спадкові продукти Yearn, приписали порушення тривалій слабкості мінтування в логіці токена yETH, а не вади в поточній архітектурі сховища.
Цей експлойт є частиною складного місяця для DeFi, де сектор втратив приблизно $127 мільйон через злому, шахрайство та вразливості в листопаді 2025 року, згідно з даними CertiK. Це підкреслює постійні ризики в старіших реалізаціях смарт-контрактів, навіть для встановлених протоколів, таких як Yearn, та важливість відмови від застарілого коду.
Прозора комунікація Yearn і ізоляція проблеми були високо оцінені спільнотою, що запобігло більш масштабній катастрофі. Інцидент служить нагадуванням користувачам стежити за оновленнями протоколу та уникати експериментальних продуктів з непатчевими вразливостями.
У підсумку, експлуатація Yearn yETH вивела $3 мільйон активів, зловмисник мінтував необмежену кількість токенів і відмивав кошти через Tornado Cash. Yearn підтвердив, що проблема обмежена старим контрактом, без впливу на основні сховища, і проводить подальше розслідування, підтримуючи свою програму винагород за помилки.
Пов'язані статті
Деякий великий кит поповнив адресу депозиту Flowdesk на 39,969 ETH вартістю приблизно 86,2 млн доларів США
Bitmine Збільшила Холдинги Ethereum до 4.6M ETH Під Час Активних Покупок
Нова гаманець виведе 10,899 ETH вартістю $23.5M з CEX для стейкінгу
Новий Гаманець Знімає 9,701 ETH на суму $20.9M з CEX для Стейкінгу
Нова адреса 10 хвилин тому відкрила короткову позицію з кредитним плечем 25x на 8500 ETH в повний обсяг вартістю близько 19 мільйонів доларів
Деякий великий кит 30 хвилин тому створив 3,708 коротких позицій ETH вартістю 8,03 мільйона доларів США, ціна ліквідації 2251,91 доларів США