Bitget App
Trade smarter
Acquista CryptoMercatiTradingFuturesEarnPlazaAltro
Yearn recupera 2,4 milioni di dollari in asset rubati a causa di un bug di 'aritmetica non controllata'

Yearn recupera 2,4 milioni di dollari in asset rubati a causa di un bug di 'aritmetica non controllata'

The BlockThe Block2025/12/01 23:28
Mostra l'originale
Per:By Daniel Kuhn

Yearn Finance, uno dei protocolli OG DeFi, ha subito una perdita di circa 9 milioni di dollari a causa di un exploit avvenuto domenica, quando un attaccante è riuscito a coniare una quantità quasi infinita di token yETH e prosciugare un pool Yearn Ether stableswap. Il team ha dichiarato che è in corso una missione di recupero e che i protocolli V2 e V3 non sono a rischio.

Yearn recupera 2,4 milioni di dollari in asset rubati a causa di un bug di 'aritmetica non controllata' image 0

Il team di Yearn Finance ha recuperato circa 2,4 milioni di dollari in asset rubati dall’ultimo exploit del protocollo DeFi legacy, mentre le perdite totali stimate si avvicinano ai 9 milioni di dollari, secondo un aggiornamento di lunedì. Una missione di recupero coordinata è “attiva e in corso”, si legge in un post su X.

Domenica, una vulnerabilità nel protocollo di yield-farming un tempo popolare è stata sfruttata per drenare asset dal pool stableswap Yearn Ether (yETH) e dal più piccolo pool yETH‑WETH su Curve. L’attacco, il terzo a colpire Yearn dal 2021, è stato di “simile alta complessità” rispetto al recente hack di Balancer, ha dichiarato Yearn. 

Secondo un post-mortem pubblicato lunedì, la “causa principale” deriva da un bug di “aritmetica non controllata” e da altri “problemi di design contributivi” che hanno permesso all’attaccante di mintare 2,3544x10^56 token yETH — una quantità quasi infinita — utilizzati per drenare liquidità dal protocollo. 

“Le transazioni effettive dell’exploit seguono questo schema: il grande mint è seguito da una sequenza di prelievi che trasferiscono asset reali all’attaccante, mentre la fornitura di token yETH è di fatto priva di significato”, secondo il post-mortem. 

Yearn osserva che l’attacco era mirato e non dovrebbe avere impatto sui suoi vault V2 o V3. “Qualsiasi asset recuperato con successo sarà restituito ai depositanti colpiti”, ha aggiunto il team. 

Come riportato in precedenza da The Block, l’attaccante è riuscito a spostare almeno 1.000 ETH e diversi token di liquid staking verso l’anonimizzatore Tornado Cash. Yearn, insieme alle società di sicurezza crypto SEAL 911 e ChainSecurity, ha collaborato con la rete Plume per recuperare 857,49 pxETH al momento della pubblicazione. 

BlockScout ha dichiarato che l’hacker ha distribuito “helper contract” autodistruttivi come parte dell’attacco. Questi inserti di codice sono smart contract ausiliari specializzati utilizzati per eseguire compiti automatizzati, e spesso abusati durante attacchi di flash loan che richiedono più passaggi all’interno di una singola transazione. 

L’attaccante, ad esempio, ha utilizzato un helper contract per manipolare la funzione yETH vulnerabile, mintare una quantità assurda di token e drenare il protocollo, prima di autodistruggersi. “La funzione self-destruct rimuove il bytecode, rendendo il contratto illeggibile successivamente, ma le transazioni di creazione e i log vengono conservati”, ha dichiarato BlockScout.

"L’analisi iniziale ha indicato che questo hack ha un livello di complessità simile al recente hack di Balancer, quindi vi chiediamo pazienza mentre eseguiamo l’analisi post-mortem," ha dichiarato Yearn domenica. "Nessun altro prodotto Yearn utilizza codice simile a quello colpito."


0
0

Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.

PoolX: Blocca per guadagnare
Almeno il 12% di APR. Sempre disponibile, ottieni sempre un airdrop.
Blocca ora!

Ti potrebbe interessare anche

La Fed termina il QT mentre la SEC concede un'esenzione per l'innovazione alle criptovalute a partire da gennaio 2026

Il presidente della SEC, Paul Atkins, prevede un'esenzione per l'innovazione nel 2026 per le aziende di asset digitali. Le nuove regole per le IPO estendono a due anni il periodo di adeguamento e rivedono le soglie dimensionali per i piccoli emittenti. L'esenzione per le criptovalute viene introdotta mentre la Fed conclude il QT, modificando il modo in cui liquidità e supervisione interagiscono.

CoinEdition2025/12/02 17:56

RootData lancia un sistema di valutazione della trasparenza degli exchange, promuovendo nuovi standard di divulgazione delle informazioni e conformità nel settore

La trasparenza sta diventando il nuovo campo di competizione per la conformità: RootData collabora con le borse per costruire un ecosistema di fiducia, aiutando gli investitori a prolungare il loro ciclo di vita.

Chaincatcher2025/12/02 17:40
RootData lancia un sistema di valutazione della trasparenza degli exchange, promuovendo nuovi standard di divulgazione delle informazioni e conformità nel settore

Un noto KOL del settore crypto coinvolto nello scandalo delle "donazioni fraudolente", accusato di aver falsificato le ricevute di donazione per l'incendio di Hong Kong, scatenando una tempesta di opinioni pubbliche.

L'utilizzo della beneficenza per la falsa propaganda non è un caso isolato nella storia delle personalità pubbliche.

Chaincatcher2025/12/02 17:40
Un noto KOL del settore crypto coinvolto nello scandalo delle "donazioni fraudolente", accusato di aver falsificato le ricevute di donazione per l'incendio di Hong Kong, scatenando una tempesta di opinioni pubbliche.
© 2025 Bitget