مراجعة كاملة لاختراق Yearn بمبلغ 9 مليون دولار: كيف تم تفعيل خطأ المراحل الثلاث لـ"سك العملات غير المحدود"

robot
إنشاء الملخص قيد التقدم

[Bitui] أخيرًا أصدرت Yearn Finance التقرير الكامل لإعادة مراجعة حادثة اختراق yETH الأسبوع الماضي.

ببساطة، كان هناك خطأ برمجي بقيمة ثلاثية المراحل مختبئ في أحد مجمعات stableswap القديمة لديهم—استغل المهاجم هذا الخطأ للقيام بعملية “سك لا نهائي لرموز LP”، وتمكن من سحب حوالي 9 ملايين دولار مباشرة من المجمع. وقع الحادث في 30 نوفمبر، وتحديدًا عند ارتفاع البلوك رقم 23914086.

لكن هناك أخبار جيدة أيضًا. تعاونت Yearn مع فريقي Plume وDinero، وتمكنوا بالفعل من استعادة 857.49 من pxETH، أي حوالي ربع الأصول المسروقة. وسيتم إعادة هذه الأموال إلى مستخدمي yETH بنسبة تتناسب مع ودائعهم.

من الناحية التقنية، كانت طريقة المهاجم ذكية جدًا—من خلال سلسلة من العمليات المعقدة، أجبر محلل المجمع الداخلي على الدخول في حالة تباعد، مما أدى في النهاية إلى حدوث تدفق حسابي سلبي. كان الهدف هو ذلك المجمع المخصص الذي يجمع عدة LST، بالإضافة إلى مجمع Curve yETH/WETH. كما شددت الفريق على أن خزائن v2 وv3 والمنتجات الأخرى لم تتأثر على الإطلاق.

الحلول قادمة في الطريق: إضافة فحص حدود واضح للمحلل، واستبدال العمليات الحسابية غير الآمنة في الأجزاء الرئيسية بنسخ آمنة، بالإضافة إلى خطوة ذكية—تعطيل منطق التمهيد مباشرة بعد إطلاق المجمع. هذه التجربة كانت درسًا مكلفًا بكل معنى الكلمة.

CRV-5.23%
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • 9
  • إعادة النشر
  • مشاركة
تعليق
0/400
DefiOldTrickstervip
· منذ 7 س
الكود دائمًا يتفوق على التدقيق
شاهد النسخة الأصليةرد0
Rugman_Walkingvip
· 12-09 11:07
تم اختراق المرحلة الثالثة بشكل قاسٍ جدًا
شاهد النسخة الأصليةرد0
HashBrowniesvip
· 12-09 03:02
المشاريع القديمة فيها كثير من المشاكل
شاهد النسخة الأصليةرد0
NftRegretMachinevip
· 12-08 16:18
ثغرات قديمة في مشاريع قديمة
شاهد النسخة الأصليةرد0
SchrodingerPrivateKeyvip
· 12-08 16:12
الثغرات القديمة قد تضر كثيراً
شاهد النسخة الأصليةرد0
OvertimeSquidvip
· 12-08 16:09
مواصلة سد الثغرات والتدقيق
شاهد النسخة الأصليةرد0
SelfCustodyBrovip
· 12-08 16:07
مرة مبالغ فيها يا صاح
شاهد النسخة الأصليةرد0
GmGnSleepervip
· 12-08 16:05
استرجاع ربع المبلغ ليس سيئاً
شاهد النسخة الأصليةرد0
ProposalDetectivevip
· 12-08 16:01
التدقيق غير فعّال
شاهد النسخة الأصليةرد0
عرض المزيد
  • Gate Fun الساخنعرض المزيد
  • القيمة السوقية:$3.61Kعدد الحائزين:1
    0.00%
  • القيمة السوقية:$3.65Kعدد الحائزين:1
    0.00%
  • القيمة السوقية:$3.68Kعدد الحائزين:2
    0.04%
  • القيمة السوقية:$3.63Kعدد الحائزين:1
    0.00%
  • القيمة السوقية:$3.63Kعدد الحائزين:1
    0.00%
  • تثبيت