Yearn "yoxlanılmamış arifmetik" səhvindən qaynaqlanan oğurlanmış 2.4 milyon dollar dəyərində aktivləri bərpa etdi
Qısa məlumat: OG DeFi protokolu Yearn Finance bazar günü təxminən 9 milyon dollar itirdi, çünki bir hücumçu demək olar ki, sonsuz sayda yETH tokeni buraxa bildi və Yearn Ether stableswap hovuzunu boşaltdı. Komanda bildirib ki, bərpa əməliyyatı davam edir və V2 və V3 protokolları risk altında deyil.
Yearn Finance komandası, köhnə DeFi protokolunun son istismarından təxminən 2.4 milyon dollar dəyərində oğurlanmış aktivləri bərpa edib, ümumi təxmini itkilər isə 9 milyon dollara yaxınlaşır, bazar ertəsi yayımlanan yeniləməyə görə. X-də paylaşılan bir yazıda, koordinasiyalı bərpa missiyasının “aktiv və davam etdiyini” bildirilib.
Bazar günü, bir vaxtlar populyar olan yield-farming protokolunda bir zəiflik istismar edilərək Yearn Ether (yETH) stableswap hovuzundan və Curve-dəki daha kiçik yETH‑WETH hovuzundan aktivlər çıxarılıb. Bu hücum, 2021-ci ildən bəri Yearn-ə qarşı üçüncü hücumdur və Yearn bildirib ki, bu hücumun “yüksək mürəkkəbliyi” son Balancer hack-i ilə oxşardır.
Bazar ertəsi dərc olunan post-mortem hesabatına görə, “əsas səbəb” “yoxlanılmamış arifmetik” xətası və digər “dizayn problemləri” ilə bağlıdır ki, bu da hücumçunun protokoldan likvidliyi çıxarmaq üçün 2.3544x10^56 yETH tokenləri — demək olar ki, sonsuz miqdarda — mint etməsinə imkan verib.
“Əsl istismar əməliyyatları bu ardıcıllığı izləyir: böyük miqdarda mintdən sonra hücumçuya real aktivləri köçürən bir sıra çıxarışlar olur, halbuki yETH token təklifi əslində mənasızdır,” post-mortem hesabatında qeyd olunub.
Yearn qeyd edir ki, hücum hədəflənmişdi və onun V2 və ya V3 vault-larına təsir etməməlidir. “Uğurla bərpa olunan bütün aktivlər zərərçəkən depozit sahiblərinə qaytarılacaq,” komanda əlavə edib.
The Block-un əvvəlki məlumatına görə, hücumçu ən azı 1,000 ETH və bir neçə likvid staking tokenini Tornado Cash anonimləşdiricisinə köçürə bilib. Yearn, SEAL 911 və ChainSecurity kripto təhlükəsizlik şirkətləri ilə birlikdə, Plume şəbəkəsi vasitəsilə bu xəbərin yayıldığı ana qədər 857.49 pxETH bərpa edib.
BlockScout bildirib ki, haker hücumun bir hissəsi kimi özünü məhv edən “helper contracts” yerləşdirib. Bu kod əlavələri, avtomatlaşdırılmış tapşırıqları yerinə yetirmək üçün istifadə olunan xüsusi köməkçi smart kontraktlardır və tez-tez bir əməliyyat daxilində bir neçə addım tələb edən flash loan hücumlarında sui-istifadə olunur.
Məsələn, hücumçu köməkçi kontraktdan istifadə edərək həssas yETH funksiyasını manipulyasiya edib, absurd miqdarda token mint edib və protokolu boşaldıb, sonra isə kontraktı məhv edib. “Self-destruct bytecode-u silir, nəticədə kontrakt oxunmaz olur, lakin yaradılma əməliyyatları və loglar saxlanılır,” Blockscout bildirib.
"İlkin analiz göstərdi ki, bu hack son Balancer hack-i ilə oxşar yüksək mürəkkəblik səviyyəsinə malikdir, buna görə post-mortem analiz apararkən səbrli olun," Yearn bazar günü bildirib. "Təsirlənmiş koddan istifadə edən başqa heç bir Yearn məhsulu yoxdur."
İmtina: Bu məqalənin məzmunu yalnız müəllifin fikrini əks etdirir və platformanı heç bir şəkildə təmsil etmir. Bu məqalə investisiya qərarları qəbul etmək üçün istinad kimi nəzərdə tutulmayıb.
Siz də bəyənə bilərsiniz
Hollywood "film production return" planlaşdırılır! ABŞ iqtisadiyyatı "yumşaq eniş" ilə 249.1 milyard dollar dəyərində film təşviqi planı hazırlanır
Bir araşdırmaya görə, federal hökumətin film və televiziya istehsalına verdiyi təşviqlər 2035-ci ilə qədər ABŞ iqtisadiyyatına 249,1 milyard dollar gəlir gətirəcək və 143,500 tam ştatlı iş yeri yaradacaq. ABŞ Film Assosiasiyası artıq Hollivud ittifaqları ilə əməkdaşlıq edərək, Britaniya və Avstraliya kimi bazarlarla daha yaxşı rəqabət apara bilmək üçün milli təşviqlər uğrunda bir kampaniya başladıb.

Bu axşam, "güvercin faiz artımı"?
ABŞ Federal Ehtiyat Sistemi bu gecə faiz dərəcələrini artırmağa demək olar ki, qərarlıdır, lakin əsas məsələ "artırandan sonra nə deyəcəklər"dir. Citi bu artımı "incə tənzimləmə" kimi qiymətləndirib, gələcəkdə mütləq faiz artımı olmayacağını işarə edib, lakin sədr Walsh-un aydın irəlidəki göstərişlər verməməsi bazarda kəskin dəyişkənliyə səbəb ola bilər deyə xəbərdarlıq edib. Goldman Sachs isə açıq şəkildə bildirib ki, bu dəfəki faiz artımı üçün kifayət qədər iqtisadi əsas yoxdur, inflyasiya isə yalnız bir dəfəlik amildir və buna görə də bu, "siqnalsız faiz artımı" olacaq.
JPMorgan: “Açıq mənbə effekti” və “AI təhlükəsizliyi” problem deyil, qarşıdakı iki ildə kapital xərclərində hələ də imkanlar var, yarımkeçirici avadanlıqları “yeni dar boğaz” olacaq
JPMorgan hesab edir ki, açıq mənbəli modellər təhdid deyil, tənzimləmə ilə bağlı təsirlər qısamüddətlidir və bulud xidmətləri şirkətlərinin leverage hələ də aşağıdır — hesablama gücünə investisiya əsasları dəyişməyib. Onun proqnozuna görə, yeddi böyük texnologiya şirkətinin kapital xərcləri 2025-ci ildə 443 milyard dollardan 2027-ci ildə 1.577 trilyon dollara yüksələcək, yarımkeçirici avadanlıqları isə təchizat zəncirinin ən əsas tıxacına çevriləcək, wafer istehsalı və qabaqcıl qablaşdırma yeni qiymət artımı dövrünə qədəm qoyacaq.
