Ethereum Yearn Finance hackeado

Divisor Crypto News Br
Ethereum Yearn Finance hackeado
O que você vai ler:

  • Um invasor gerou yETH sem backup e drenou fundos, levando o preço a zero.

  • A operação envolveu movimentações em Railgun e Tornado Cash para evitar rastreabilidade.

O protocolo descentralizado Yearn Finance, um dos serviços históricos do ecossistema Ethereum, relatou uma exploração em 30 de novembro que resultou em perdas próximas a US$ 9 milhões.

Yearn é uma plataforma que automatiza estratégias de investimento em finanças descentralizadas (DeFi). Seus contratos gerenciam os depósitos dos usuários e executam ações para otimizar o desempenho.

O incidente afetou um de seus grupos de troca estáveluma espécie de contrato inteligente projetado para trocar ativos que mantenham valores semelhantes entre si.

Yearn relatou que a exploração ocorreu em uma versão personalizada do código. troca estável e também esclareceu que seu Os cofres V2 e V3 (cofres de investimento automatizados) não correm risco.

Como aconteceu a exploração do contrato Yearn?

Através de uma declaração no X, a equipe por trás do Yearn apontou que “ocorreu um incidente no pool de stableswap do yETH que resultou na cunhagem de uma grande quantidade de yETH”.

O termo cunhagem descreve a criação de novos tokens dentro de um contrato inteligente. Neste caso, o atacante conseguiu fazer o contrato irá gerar uma grande quantidade de yETH sem apoio real.

Interface de um explorador de blocos Ethereum com transações.
Anseie pelas transações do invasor. Fonte: eterscan.

O token yETH, por sua vez, representa a participação de um usuário no pool afetado. Quando alguém deposita ETH ou ativos equivalentes, recebe yETH proporcionalmente.

O hacker encontrou uma falha que permitiu que você criasse esses tokens sem contribuir com fundos. Em termos práticos, você obteve “tokens de propriedade” de liquidez que não havia depositado.

Com aqueles YETH criados indevidamente, o ator malicioso retirou fundos genuínos do pool e também o par yETH-WETH (éter embrulhado). Assim, drenou a liquidez real usando tokens gerados falsamente.

De acordo com Yearn, as perdas preliminares chegam a US$ 8 milhões no pool principal e US$ 0,9 milhão adicionais no pool localizado na Curve Finance, outra plataforma descentralizada da Ethereum. O total gira em torno de 9 milhões.

A equipe indicou que uma sala de emergência foi ativada juntamente com o SEAL 911 (um grupo de resposta rápida a incidentes) e a ChainSecurity, um dos auditores do contrato, para realizar a investigação completa.

Também o token nativo Yearn (YFI) sofreu o impacto. YFI registrou queda de 6,55% nas últimas 24 horasnegociando US$ 3.800 no final desta nota.

Posteriormente e como consequência imediata do ataque a Yearn O preço do yETH caiu para 0:

Gráfico de preços TradingView com cotação do token yETH.Gráfico de preços TradingView com cotação do token yETH.
Gráfico do preço da criptomoeda yETH expresso em velas de 15 minutos. Fonte: Dexscreener.

Mais detalhes sobre o ataque à Yearn Finance

O usuário conhecido no X como Cos, fundador da SlowMist Team (empresa especializada em segurança e análise na rede) contribuiu aspectos adicionais.

O analista indicou que o responsável “havia preparado gás do protocolo de privacidade Railgun 28 dias antes, uma quantidade muito pequena de gás (0,0006384 ETH)”. Railgun é uma ferramenta que permite ocultar dados de transação através de provas criptográficas.

Preparar o gás com antecedência implica que o invasor planejou a mudança e deixou fundos mínimos prontos para executar as ações sem revelar sua identidade.

Ele também detalhou que a operação acabou transferindo “1000 ether (ETH) para Tornado Cash”, um mixer que fragmenta e combina fundos de múltiplos usuários. para evitar rastreamento.

Esses movimentos podem ser vistos na imagem a seguir:

Listagem de transações na interface do explorador de blocos etherscan.Listagem de transações na interface do explorador de blocos etherscan.
Os invasores movimentaram fundos roubados por meio do Tornado Cash. Fonte: eterscan.

De acordo com a análise deles, eram originalmente 1100 ETH, mas 100 foram retirados para uso posterior. O saldo enviado ao misturador corresponde às perdas estimadas da exploração, sugerindo que a mineração foi executada de forma direta e eficiente.

Além disso, o fundador do SlowMist garantiu que “tal como o hack anterior do Balancer, é obra do mesmo grupo de phishing” (ataques que manipulam dados ou induzem utilizadores ou sistemas a aceitarem informações falsificadas).

Cos concluiu descrevendo o hacker como “uma pessoa com padrões de limpeza muito elevados”referindo-se à forma meticulosa com que escondeu vestígios.

Fonte

Acompanhe o mercado hoje

bitcoin
bitcoin

Bitcoin (BTC)

Price
$ 62,013.00
ethereum
ethereum

Ethereum (ETH)

Price
$ 1,740.83
dogecoin

Dogecoin (DOGE)

$ 0.071912
cardano

Cardano (ADA)

$ 0.166882
chainlink

Chainlink (LINK)

$ 7.60
polkadot

Polkadot (DOT)

$ 0.829454

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Controle Sua Privacidade

Nosso site usa cookies para melhorar a navegação. Ao continuar navegando neste site você concorda com os nossos termos abaixo:

Políticas de privacidadeTermos de uso