Ulasan Lengkap Peretasan Yearn Senilai 9 Juta Dolar AS: Tiga Tahap Bug yang Memicu "Pencetakan Koin Tak Terbatas"

robot
Pembuatan abstrak sedang berlangsung

【Bitpush】Yearn Finance akhirnya merilis laporan post-mortem lengkap terkait insiden peretasan yETH minggu lalu.

Singkatnya, mereka punya bug tiga tahap di sebuah pool stableswap lama—penyerang memanfaatkan celah ini untuk melakukan “minting tak terbatas LP token”, dan langsung menggondol hampir 9 juta dolar dari pool. Kejadian ini terjadi pada 30 November, tepatnya di blok 23914086.

Tapi ada kabar baik juga. Yearn bekerja sama dengan tim Plume dan Dinero, berhasil melacak kembali 857,49 pxETH, sekitar seperempat dari aset yang dicuri. Dana ini akan dikembalikan secara proporsional kepada para pengguna deposit yETH.

Secara teknis, metode penyerang cukup canggih—melalui serangkaian operasi kompleks, mereka mendorong parser internal pool ke kondisi divergen, akhirnya memicu arithmetic underflow. Target serangan adalah pool stableswap kustom yang menggabungkan berbagai LST, ditambah pool Curve yETH/WETH. Tim menegaskan: vault v2 dan v3 serta produk lain semuanya aman.

Solusi perbaikan sedang diproses: menambah pengecekan domain yang jelas pada parser, mengganti seluruh operasi aritmatika tidak aman pada bagian penting dengan versi yang diawasi, dan satu langkah ekstra—menonaktifkan logic bootstrapping setelah pool online. Kali ini, mereka benar-benar belajar dari pengalaman pahit ini.

CRV-0.74%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 7
  • Posting ulang
  • Bagikan
Komentar
0/400
HashBrowniesvip
· 22menit yang lalu
Banyak jebakan di proyek lama
Lihat AsliBalas0
NftRegretMachinevip
· 11jam yang lalu
Bug lama dari proyek lama
Lihat AsliBalas0
SchrodingerPrivateKeyvip
· 11jam yang lalu
Celah keamanan lama bisa sangat berbahaya
Lihat AsliBalas0
OvertimeSquidvip
· 11jam yang lalu
Lanjutkan menggali untuk menambal kekurangan dan memastikan tidak ada yang terlewat.
Lihat AsliBalas0
SelfCustodyBrovip
· 11jam yang lalu
Ini benar-benar keterlaluan, bro.
Lihat AsliBalas0
GmGnSleepervip
· 11jam yang lalu
Mengejar kembali seperempat sudah cukup bagus
Lihat AsliBalas0
ProposalDetectivevip
· 11jam yang lalu
Audit-nya kurang memadai.
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)