✍️ Gate 廣場「創作者認證激勵計劃」優質創作者持續招募中!
Gate 廣場現正面向優質創作者開放認證申請!
立即加入,發布優質內容,參與活動即可瓜分月度 $10,000+ 創作獎勵!
📕 認證申請步驟:
1️⃣ 打開 App 首頁底部【廣場】 → 點擊右上角頭像進入個人主頁
2️⃣ 點擊頭像右下角【申請認證】,提交申請等待審核
注:請確保 App 版本更新至 7.25.0 或以上。
👉 立即報名:https://www.gate.com/questionnaire/7159
豪華代幣獎池、Gate 精美週邊、流量曝光等超 $10,000 豐厚獎勵等你拿!
📅 活動自 11 月 1 日起持續進行
在 Gate 廣場讓優質內容變現,創作賺取獎勵!
活動詳情:https://www.gate.com/announcements/article/47889
Yearn Finance 疑遭攻擊,黑客已將 1,000 枚 ETH 被盜資金發送至 Tornado Cash
12 月 1 日,去中心化金融協議 Yearn Finance 疑似遭遇攻擊,黑客通過無限鑄造 yETH 的方式耗盡了其流動性資金池。
據安全公司 PeckShield 披露,本次攻擊造成的總損失約達 900 萬美元。
區塊鏈數據顯示,攻擊者已將 1000 枚 ETH(約合 300 萬美元)轉移至加密混合器 Tornado Cash,而攻擊者地址目前仍持有價值約 600 萬美元的加密資產。
01 事件概述:yETH 池被迅速抽幹
Yearn Finance 的 Yearn Ether(yETH)產品在 12 月 1 日遭遇嚴重攻擊,該產品是一個聚合了多種流行流動性質押代幣(LST)的指數代幣。
攻擊者通過一個精心設計的漏洞,在一筆交易中鑄造了近無限量的 yETH 代幣,迅速抽幹了整個流動性資金池。
據區塊鏈數據,此次攻擊涉及多個新部署的智能合約,其中部分合約在交易完成後立即自毀,這增加了事件調查的復雜性。
攻擊發生後,Yearn Finance 在 X 平台發布聲明:“我們正在調查涉及 yETH LST StableSwap 池的事件,Yearn 的 V2 和 V3 金庫未受影響。”
02 攻擊手法:無限鑄造與資金轉移
根據 X 用戶 Togbe 的監測,他們是在監控大額轉帳時發現了這起異常攻擊。
Togbe 解釋道:“淨轉帳顯示 yETH 被過度鑄造,這使得攻擊者能夠以某種方式抽幹資金池並獲利約 1,000 枚 ETH。”
攻擊過程中,部分 ETH 因未知原因被犧牲,但攻擊者最終仍然獲利。
在得手後,攻擊者將 1000 枚 ETH(價值約 300 萬美元)轉入了 Tornado Cash,這是一個去中心化的隱私協議,常被用於隱藏資金流向。
據 PeckShield 數據,攻擊者地址目前仍持有價值約 600 萬美元的加密資產。
03 Tornado Cash:隱私工具與洗錢爭議
Tornado Cash 是一個基於以太坊的去中心化隱私協議,通過零知識證明技術幫助用戶隱藏交易信息。
該協議通過切斷存取款地址之間的鏈上鏈接,爲用戶提供隱私保護。
然而,這種隱私特性也使其成爲黑客洗錢的首選工具。
美國財政部曾在 2022 年 8 月將 Tornado Cash 列入制裁名單,理由是自 2019 年以來,黑客組織 Lazarus 多次使用該平台洗錢,涉及金額高達數億美元。
2025 年 3 月,Tornado Cash 終於從美國財政部的制裁名單中移除,這被看作是區塊鏈行業的一次重要勝利。
04 Yearn Finance 的安全歷史
這並非是 Yearn Finance 首次遭遇安全事件。
2021 年,該協議曾遭受攻擊,影響到其 yDAI 保險庫,造成 1100 萬美元的損失,黑客最終獲利 280 萬美元。
在 2023 年 12 月,由於腳本錯誤,該協議的一個金庫倉位出現了 63% 的損失,但用戶資金未受影響。
Yearn Finance 的創始人 Andre Cronje 於 2020 年啓動了該項目,但兩年後便離開了。
05 市場影響與加密貨幣整體下跌
攻擊發生之際,加密貨幣市場正經歷大幅下跌。
12 月 1 日早間,比特幣一度跌破 8.6 萬美元,日內跌幅超過 5%;以太坊也失守 2900 美元關口。
Coinglass 數據顯示,24 小時內,加密貨幣全網合約爆倉超 5 億美元,爆倉人數達到 17.72 萬。
此次市場下跌可能與市場傳聞有關——有消息稱联准会主席鲍尔可能辭職,不過國外主流媒體並未報道這一消息,分析人士認爲這大概率是假消息。
06 行業回應與未來展望
每次黑客攻擊事件都引發關於 DeFi 安全性的質疑。
在 Tornado Cash 案例中,美國司法部曾於 2023 年 8 月對 Tornado Cash 的共同創始人 Roman Storm 和 Roman Semenov 提起刑事訴訟,指控他們共謀洗錢、未經許可經營資金轉移業務及違反制裁法規。
行業組織對此表示反對,Coin Center 指出,“將開源軟件的開發行爲視爲犯罪是對技術創新的打壓。”
對於機構投資者來說,Tornado Cash 案例表明監管機構現在要求主動合規,而不僅僅是遵守交易對手身分驗證。
機構需要實施實時區塊鏈監控系統,並結合自動化制裁篩選,以在問題交易發生前識別和阻止它們。
未來展望
區塊鏈安全公司 PeckShield 估計,本次攻擊造成的總損失約爲 900 萬美元,其中約 300 萬美元已轉入 Tornado Cash,攻擊者地址仍持有約 600 萬美元的加密資產。
截至發稿時,Yearn Finance 團隊仍在調查這一事件,並確認其 V2 和 V3 金庫未受影響。本次事件再次凸顯了 DeFi 領域在安全性與監管合規之間面臨的持續挑戰。