Yearn recupera US$ 2,4 milhões em ativos roubados devido a bug de 'aritmética não verificada'
O protocolo OG DeFi Yearn Finance perdeu cerca de US$ 9 milhões em um exploit no domingo, depois que um invasor conseguiu criar uma quantidade quase infinita de tokens yETH e esgotou um pool de stableswap Ether da Yearn. A equipe afirmou que uma missão de recuperação está em andamento e que seus protocolos V2 e V3 não estão em risco.
A equipe da Yearn Finance recuperou aproximadamente US$ 2,4 milhões em ativos roubados do mais recente exploit do protocolo DeFi legado, enquanto as perdas totais estimadas se aproximam de US$ 9 milhões, de acordo com uma atualização feita na segunda-feira. Uma missão coordenada de recuperação está “ativa e em andamento”, conforme publicado em uma postagem no X.
No domingo, uma vulnerabilidade no outrora popular protocolo de yield-farming foi explorada para drenar ativos do pool stableswap Yearn Ether (yETH) e de um pool menor yETH‑WETH na Curve. O ataque, o terceiro direcionado à Yearn desde 2021, teve uma “complexidade igualmente alta” ao recente hack da Balancer, segundo a Yearn.
De acordo com um post-mortem publicado na segunda-feira, a “causa raiz” decorre de um bug de “aritmética não verificada” e outros “problemas de design contribuintes” que permitiram ao invasor cunhar 2,3544x10^56 tokens yETH — uma quantidade quase infinita — usados para drenar a liquidez do protocolo.
“As transações reais do exploit seguem este padrão: a grande cunhagem é seguida por uma sequência de saques que transferem ativos reais para o invasor, enquanto o fornecimento de tokens yETH é efetivamente sem significado”, segundo o post-mortem.
A Yearn observa que o ataque foi direcionado e não deve impactar seus cofres V2 ou V3. “Quaisquer ativos recuperados com sucesso serão devolvidos aos depositantes afetados”, acrescentou a equipe.
Como reportado anteriormente pelo The Block, o invasor conseguiu mover pelo menos 1.000 ETH e vários tokens de staking líquido para o anonimador Tornado Cash. A Yearn, juntamente com as empresas de segurança cripto SEAL 911 e ChainSecurity, trabalhou com a rede Plume para recuperar 857,49 pxETH até o momento da publicação.
A BlockScout afirmou que o hacker implantou “contratos auxiliares” autodestrutivos como parte do ataque. Esses códigos são contratos inteligentes auxiliares especializados usados para executar tarefas automatizadas, e frequentemente abusados durante ataques de flash loan que exigem múltiplos passos em uma única transação.
O invasor, por exemplo, usou um contrato auxiliar para manipular a função vulnerável yETH, cunhar uma quantidade absurda de tokens e drenar o protocolo, antes de se autodestruir. “A autodestruição remove o bytecode, tornando o contrato ilegível posteriormente, mas as transações de criação e logs são preservados”, disse a BlockScout.
“A análise inicial indicou que este hack tem um nível de complexidade semelhante ao recente hack da Balancer, então pedimos paciência enquanto realizamos a análise post-mortem”, disse a Yearn no domingo. “Não há outro produto da Yearn usando código semelhante ao que foi impactado.”
Aviso Legal: o conteúdo deste artigo reflete exclusivamente a opinião do autor e não representa a plataforma. Este artigo não deve servir como referência para a tomada de decisões de investimento.
Talvez também goste
Anthropic registra lucro por dois trimestres consecutivos antes do IPO
Anthropic registrou lucro operacional ajustado positivo por dois trimestres consecutivos, com receita do segundo trimestre aumentando 14 vezes em comparação ao mesmo período do ano passado, alcançando US$ 11,5 bilhões, e receita anualizada de US$ 65 bilhões, com margem bruta acima de 80%. A empresa já escolheu a Nasdaq para sua listagem, com avaliação que pode chegar a US$ 2 trilhões. Porém, de maneira inesperada, o CEO fez um raro apelo para desacelerar o desenvolvimento de IA pouco antes da abertura de capital. Analistas consideram que equilibrar preocupações de segurança e a competição comercial será o principal desafio.
Anthropic assina acordo de US$ 13,7 bilhões de poder computacional com o “Rum Group”, uma empresa associada a Trump
Anthropic assinou um acordo de 13,7 bilhões de dólares de seis anos de duração com o Rum Group, cujo foco é um centro de dados ainda em construção na Geórgia. O Rum Group era anteriormente conhecido como a plataforma de vídeo conservadora Rumble, cujos primeiros investidores incluem o atual vice-presidente dos Estados Unidos, Vance.
As eleições intermediárias causarão um colapso nas ações dos EUA? 75 anos de história deram uma resposta surpreendente
Atualmente, faltam menos de oito semanas para as eleições de meio de mandato, e uma das maiores incertezas de Wall Street está prestes a acontecer. Mas a redistribuição de poder no Congresso levará a uma queda acentuada no mercado de ações? Olhando para os últimos 75 anos de história, a resposta é surpreendente e, no final das contas, tende ao otimismo.

