Yearn recupera 2.4 millones de dólares en activos robados debido a un error de "aritmética no verificada"
El protocolo OG DeFi Yearn Finance perdió aproximadamente 9 millones de dólares en un exploit el domingo, después de que un atacante pudo mintear una cantidad casi infinita de tokens yETH y vaciar un pool de stableswap de Ether de Yearn. El equipo afirmó que la misión de recuperación está en curso y que sus protocolos V2 y V3 no están en riesgo.
El equipo de Yearn Finance ha recuperado aproximadamente 2,4 millones de dólares en activos robados del exploit más reciente al protocolo DeFi legacy, mientras que las pérdidas totales estimadas se acercan a los 9 millones de dólares, según una actualización del lunes. Una misión de recuperación coordinada está “activa y en curso”, según una publicación en X.
El domingo, una vulnerabilidad en el que alguna vez fue un popular protocolo de yield-farming fue explotada para drenar activos del pool stableswap Yearn Ether (yETH) y de un pool más pequeño yETH‑WETH en Curve. El ataque, el tercero dirigido a Yearn desde 2021, fue de una “complejidad igualmente alta” al reciente hackeo de Balancer, según Yearn.
De acuerdo con un post-mortem publicado el lunes, la “causa raíz” proviene de un bug de “aritmética no verificada” y otros “problemas de diseño contribuyentes” que permitieron al atacante mintear 2,3544x10^56 tokens yETH — una cantidad casi infinita — que se usaron para drenar la liquidez del protocolo.
“Las transacciones del exploit siguen este patrón: el gran minteo es seguido por una secuencia de retiros que mueven activos reales al atacante, mientras que la oferta de tokens yETH es efectivamente irrelevante”, según el post-mortem.
Yearn señala que el ataque fue dirigido y no debería afectar a sus bóvedas V2 o V3. “Cualquier activo recuperado con éxito será devuelto a los depositantes afectados”, agregó el equipo.
Como The Block informó previamente , el atacante pudo mover al menos 1.000 ETH y varios tokens de staking líquido al anonimador Tornado Cash. Yearn, junto con las firmas de seguridad cripto SEAL 911 y ChainSecurity, trabajó con la red Plume para recuperar 857,49 pxETH al momento de la publicación.
BlockScout indicó que el hacker desplegó “contratos auxiliares” autodestructivos como parte del ataque. Estos fragmentos de código son contratos inteligentes auxiliares especializados que se utilizan para realizar tareas automatizadas, y a menudo son abusados durante ataques de flash loan que requieren múltiples pasos dentro de una sola transacción.
El atacante, por ejemplo, utilizó un contrato auxiliar para manipular la función vulnerable de yETH, mintear una cantidad absurda de tokens y drenar el protocolo, antes de autodestruirse. “La autodestrucción elimina el bytecode, haciendo que el contrato sea ilegible después, pero las transacciones de creación y los logs se preservan”, dijo BlockScout.
"El análisis inicial indicó que este hackeo tiene un nivel de complejidad similar al reciente hackeo de Balancer, así que por favor tengan paciencia mientras realizamos el análisis post-mortem", dijo Yearn el domingo. "No hay ningún otro producto de Yearn que utilice un código similar al que fue afectado."
Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.
También te puede gustar
¿Avanzando contra la corriente en la tormenta de "desaceleración de la IA"? Se rumorea que Kioxia planea cotizar en Estados Unidos para recaudar al menos 10 mil millones de dólares.
Kioxia supuestamente está considerando recaudar 10 mil millones de dólares mediante una oferta pública en Estados Unidos.

La construcción de la capacidad de computación de IA pasa de la "falta de electricidad" a la "falta de personal": el auge de la modularización brinda nuevas oportunidades para Schneider, Vertiv y Eaton.
Bernstein publicó recientemente un informe de investigación y señaló que, en el contexto de la rápida expansión de la construcción de capacidad de IA, la principal contradicción que limita el desarrollo de los centros de datos está cambiando.

¡Sin miedo a los precios del petróleo, bonos a largo plazo y aumentos de tasas! Varias instituciones de Wall Street siguen siendo optimistas sobre las acciones estadounidenses, Yardeni minimiza las preocupaciones sobre la desaceleración de la IA
La mayoría de los estrategas de Wall Street todavía creen que mientras el ritmo de suba de tasas sea moderado, las ganancias empresariales sean fuertes y la inflación no se descontrole, el mercado alcista de acciones estadounidenses podría continuar.

¡Estados Unidos apuesta fuertemente por la cadena de suministro nacional de tungsteno! Elmet (ELMT.US) recibe la promesa de inversión de 450 millones de dólares del Departamento de Defensa y un contrato de defensa de 2 mil millones de dólares; las acciones suben fuertemente.
Elmet Group anunció el lunes que la empresa recibió una inversión de 450 millones de dólares por parte del Departamento de Guerra de Estados Unidos. Su subsidiaria de propiedad total, Elmet Technologies, obtuvo un contrato con la Agencia de Logística de Defensa de Estados Unidos por un monto máximo de 2 mil millones de dólares.

