Singkatnya, mereka punya bug tiga tahap di sebuah pool stableswap lama—penyerang memanfaatkan celah ini untuk melakukan “minting tak terbatas LP token”, dan langsung menggondol hampir 9 juta dolar dari pool. Kejadian ini terjadi pada 30 November, tepatnya di blok 23914086.
Tapi ada kabar baik juga. Yearn bekerja sama dengan tim Plume dan Dinero, berhasil melacak kembali 857,49 pxETH, sekitar seperempat dari aset yang dicuri. Dana ini akan dikembalikan secara proporsional kepada para pengguna deposit yETH.
Secara teknis, metode penyerang cukup canggih—melalui serangkaian operasi kompleks, mereka mendorong parser internal pool ke kondisi divergen, akhirnya memicu arithmetic underflow. Target serangan adalah pool stableswap kustom yang menggabungkan berbagai LST, ditambah pool Curve yETH/WETH. Tim menegaskan: vault v2 dan v3 serta produk lain semuanya aman.
Solusi perbaikan sedang diproses: menambah pengecekan domain yang jelas pada parser, mengganti seluruh operasi aritmatika tidak aman pada bagian penting dengan versi yang diawasi, dan satu langkah ekstra—menonaktifkan logic bootstrapping setelah pool online. Kali ini, mereka benar-benar belajar dari pengalaman pahit ini.
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
11 Suka
Hadiah
11
7
Posting ulang
Bagikan
Komentar
0/400
HashBrownies
· 22menit yang lalu
Banyak jebakan di proyek lama
Lihat AsliBalas0
NftRegretMachine
· 11jam yang lalu
Bug lama dari proyek lama
Lihat AsliBalas0
SchrodingerPrivateKey
· 11jam yang lalu
Celah keamanan lama bisa sangat berbahaya
Lihat AsliBalas0
OvertimeSquid
· 11jam yang lalu
Lanjutkan menggali untuk menambal kekurangan dan memastikan tidak ada yang terlewat.
Ulasan Lengkap Peretasan Yearn Senilai 9 Juta Dolar AS: Tiga Tahap Bug yang Memicu "Pencetakan Koin Tak Terbatas"
【Bitpush】Yearn Finance akhirnya merilis laporan post-mortem lengkap terkait insiden peretasan yETH minggu lalu.
Singkatnya, mereka punya bug tiga tahap di sebuah pool stableswap lama—penyerang memanfaatkan celah ini untuk melakukan “minting tak terbatas LP token”, dan langsung menggondol hampir 9 juta dolar dari pool. Kejadian ini terjadi pada 30 November, tepatnya di blok 23914086.
Tapi ada kabar baik juga. Yearn bekerja sama dengan tim Plume dan Dinero, berhasil melacak kembali 857,49 pxETH, sekitar seperempat dari aset yang dicuri. Dana ini akan dikembalikan secara proporsional kepada para pengguna deposit yETH.
Secara teknis, metode penyerang cukup canggih—melalui serangkaian operasi kompleks, mereka mendorong parser internal pool ke kondisi divergen, akhirnya memicu arithmetic underflow. Target serangan adalah pool stableswap kustom yang menggabungkan berbagai LST, ditambah pool Curve yETH/WETH. Tim menegaskan: vault v2 dan v3 serta produk lain semuanya aman.
Solusi perbaikan sedang diproses: menambah pengecekan domain yang jelas pada parser, mengganti seluruh operasi aritmatika tidak aman pada bagian penting dengan versi yang diawasi, dan satu langkah ekstra—menonaktifkan logic bootstrapping setelah pool online. Kali ini, mereka benar-benar belajar dari pengalaman pahit ini.