Bitget App
Trade smarter
Acquista CryptoMercatiTradingFuturesEarnPlazaAltro
Il colpo da 9 milioni di dollari yETH di Yearn Finance: l’ultimo thriller della DeFi

Il colpo da 9 milioni di dollari yETH di Yearn Finance: l’ultimo thriller della DeFi

KriptoworldKriptoworld2025/12/03 06:17
Mostra l'originale
Per:by kriptoworld

Yearn Finance, quella bestia esperta della giungla DeFi, è stata colpita di nuovo.

La vittima? yETH, un prodotto raffinato di Yearn che racchiude diversi Ethereum in staking in un unico pacchetto ordinato.

Immagina un cesto di frutta cosmico improvvisamente saccheggiato da un oscuro bandito delle criptovalute.

1.000 ETH trasferiti su Tornado Cash

Il colpo? Circa 9 milioni di dollari sono scomparsi dal pool stableswap yETH e dal suo compagno, il più piccolo pool yETH-WETH su Curve.

L’hacker ha agito da professionista, sfruttando una combinazione criptica di un cosiddetto “bug numerico di basso livello” e un “problema di gestione degli invarianti di alto livello” (sì, è vero gergo da esperti crypto per dire “abbiamo fatto un casino”).

In una domenica che probabilmente doveva essere tranquilla, qualcuno ha coniato infiniti token yETH, li ha scambiati con veri ETH e token di staking, poi è fuggito con il bottino e circa 1.000 ETH trasferiti su Tornado Cash, la versione DeFi di una bomba fumogena.

Alle 21:11 UTC del 30 novembre, si è verificato un incidente che ha coinvolto il pool stableswap yETH e ha portato alla creazione di una grande quantità di yETH. Il contratto interessato è una versione personalizzata del popolare codice stableswap, non collegato ad altri prodotti Yearn. I vault Yearn V2/V3 non sono a rischio.

— yearn (@yearnfi) 1 dicembre 2025

Smart contract che si autodistruggono

La risposta di Yearn è stata rapida e quasi eroica. Collaborando con Plume e Dinero, hanno recuperato 857,49 pxETH, circa 2,4 milioni di dollari, salvando una parte del bottino dall’abisso.

Il processo è stato delicato, descritto nel comunicato serale di Yearn come di “alta complessità”, rivaleggiando con la famigerata audacia dell’ultimo hack di Balancer.

Come ha fatto il malintenzionato a realizzare questo colpo? Il trucco ha coinvolto una tipologia ingegnosa di smart contract che si autodistruggono dopo aver compiuto il loro lavoro sporco, cancellando ogni traccia del loro bytecode ma lasciando indizi sulla blockchain per gli analisti più attenti.

Questi contratti hanno coniato falsi token yETH, svuotato i pool, poi sono scomparsi come navi fantasma nella notte digitale.

Anche i protocolli veterani con miliardi non sono invincibili

La dichiarazione ufficiale di Yearn? Il problema è isolato, solo il codice personalizzato di yETH è stato colpito.

Al momento della scrittura, i Vault Yearn detengono ancora 570 milioni di dollari, non toccati da questa particolare vicenda. Ma è giusto dire che non è la prima volta per Yearn.

Sono stati coinvolti in exploit dal 2021, incluso un danno di 11 milioni di dollari dall’hack del vault yDAI e un attacco a un vecchio contratto yUSDT nel 2023.

Come un cowboy esperto, Yearn continua a essere preso di mira ma si rifiuta di abbandonare la scena.

Per gli appassionati di DeFi, questo episodio suona come un forte campanello d’allarme: anche i protocolli veterani con miliardi non sono invincibili.

L’exploit di yETH combina stranezze dei smart contract e hacker astuti, illustrando il precario equilibrio che è la sicurezza della finanza decentralizzata.

Il colpo da 9 milioni di dollari yETH di Yearn Finance: l’ultimo thriller della DeFi image 0 Il colpo da 9 milioni di dollari yETH di Yearn Finance: l’ultimo thriller della DeFi image 1
Scritto da András Mészáros
Cryptocurrency e Web3 expert, fondatore di Kriptoworld
LinkedIn | X (Twitter) | Altri articoli

Con anni di esperienza nel settore blockchain, András offre reportage approfonditi su DeFi, tokenizzazione, altcoin e regolamentazioni crypto che stanno plasmando l’economia digitale.

0
0

Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.

PoolX: Blocca per guadagnare
Almeno il 12% di APR. Sempre disponibile, ottieni sempre un airdrop.
Blocca ora!

Ti potrebbe interessare anche

Riepilogo settimanale della volatilità di BTC (dal 17 novembre al 1 dicembre)

Indicatori chiave (dal 17 novembre alle 16:00 ora di Hong Kong al 1 dicembre alle 16:00 ora di Hong Kong) BTC/USD: -9,6% (...

SignalPlus2025/12/03 18:32
Riepilogo settimanale della volatilità di BTC (dal 17 novembre al 1 dicembre)

Quando tutti i token GameFi escono dalla TOP100, COC può riaccendere la narrativa utilizzando il modello economico di bitcoin?

Il 27 novembre, l'estrazione di $COC è iniziata. L'opportunità di essere tra i primi a minare non aspetta nessuno.

深潮2025/12/03 18:31
Quando tutti i token GameFi escono dalla TOP100, COC può riaccendere la narrativa utilizzando il modello economico di bitcoin?

Il prossimo decennio di Ethereum: da "computer verificabile" a "proprietà su Internet"

Il fondatore di LambdaClass, Fede, spiega in dettaglio l'antifragilità, l'obiettivo di scalabilità a 1 Gigagas e la visione di Lean Ethereum.

深潮2025/12/03 18:29
Il prossimo decennio di Ethereum: da "computer verificabile" a "proprietà su Internet"
© 2025 Bitget