Yearn Finance: yETH müqaviləsindəki bir qüsur hakerin milyonlarla vəsaiti boşaltmasına imkan verir
Onlar həmişə geri qayıdırlar, daha yaradıcı, daha texniki. Hakerlər kripto sferasında yeni bir zərbə endirdilər. Bu dəfə qurban Yearn Finance oldu. Nəticə: 9 milyon dollar yoxa çıxdı. İstismarın arxasında isə yETH müqaviləsində nadir mürəkkəblikdə bir səhv dayanır. Üzdə sadə bir swap. Dərinlikdə isə riyazi xaos. Və ən pisi, bu tək-tək hal deyil.
Qısa olaraq
- Yearn Finance xüsusi swap müqaviləsindəki qüsur səbəbindən 9 milyon itirdi.
- Texniki səhv: virtual balans məhsulunun hesablanmasında bölmə əməliyyatı buraxılıb.
- Hücumçu aktivləri boşaltmaq və izi itirmək üçün müvəqqəti müqavilələrdən istifadə edib.
- Tək bir əməliyyat zərər çəkmiş yETH pool likvidliyinin 100%-ni ələ keçirmək üçün kifayət idi.
Riyaziyyat partlayanda: milyonlarla dəyərində bir səhv
30 noyabr tarixində bir istifadəçi smart müqavilənin swap() funksiyasındakı incə bir qüsur sayəsində 2.35 × 10³⁸ yETH yarada bildi. Bu müqavilə tokenlər arasında balans qaydasını qorumaq üçün nəzərdə tutulmuşdu. Lakin, formulada kritik bir bölmə buraxılmışdı. Nəticə: vb_prod dəyişəni nəzarətdən çıxdı. Sürətölçəni həddindən artıq sürətdə ilişib qalan kimi, protokolu öz vəziyyəti barədə aldadıb.
İstismar PeckShield tərəfindən təsdiqləndi və onlar tweet-də təxminən 9 milyon dolların itirildiyini bildirdilər. Vəsaitlərin bir hissəsi — təxminən 3 milyon ETH — izləri gizlətmək üçün məşhur kripto mikseri Tornado Cash vasitəsilə göndərildi. Qalan vəsait isə hələ də hakerin ünvanında qalır.
Səhvin ciddiliyi sadə bir diqqətsizlik deyil. Ilia.eth X-də belə izah edib:
Bu gün $yETH pool-un istismarı flash loan tipli qiymət hücumu deyildi, əslində AMM-in daxili uçotunun struktur çökməsi idi. Burada sadə bir bölmənin buraxılmasının necə tam protokol boşalmasına gətirib çıxardığını göstərən texniki analiz var.
Bu qüsur Balancer-dəki əvvəlki hadisəni acı şəkildə xatırladır, burada zəif yuvarlaqlaşdırma idarəsi oxşar xaosa səbəb olmuşdu. Eyni səbəb, eyni nəticə: nəzarətsiz pul yaradılması və ardınca qanuni, lakin dağıdıcı çıxarış.
Yearn Finance arxitekturasını məhv etmək üçün köməkçi müqavilələr
Təəccübləndirən təkcə səhv deyil. Hücumun mühəndisliyidir. Tək bir əməliyyatda haker hər şeyi təşkil etdi: “köməkçi müqavilələrin” yerləşdirilməsi, tokenlərin mint edilməsi, ETH-ə çevrilməsi, vəsaitin köçürülməsi və izləri silmək üçün müqavilələrin özünü məhv etməsi.
Blockscout-a görə, hər bir köməkçi müqavilə həssas funksiyaya hədəflənmiş çağırış edib, sonra ETH-i əsas cüzdana göndərib və yoxa çıxıb. Bu, soyğun filmindəki strategiyaya bənzəyir, burada oğru hərəkət etdiyi anda rəqəmsal izlərini silir.
Bəzi analitiklər tərəfindən müəyyən edilmiş əsas ünvan: 0xa80d…c822, hazırda təxminən 6 milyon stETH, rETH və digər Ethereum törəmələrini saxlayır.
X-də William Li əlavə oxu təklif edir:
Haker əslində yaratdığı bütün yETH-i çıxarmadı, yalnız bir hissəsini yETH-ETH pool-da 1,000 ETH (təxminən 3 milyon dollar) üçün satdı — bu, onun əldə etdiyi real qazancdan xeyli azdır (P2).
Bu, oğurluqdan daha çox, yETH protokolunun idarə olunan dezintegrasiyasıdır. Hücumun arxasında isə dərin riyazi bilik və soyuqqanlı, dəqiq proqramlaşdırma bacarığı dayanır.
Kripto və etibar: kod Axilles dabanına çevriləndə
Yearn Finance heç də həvəskar layihə deyil. Lakin, bu qüsur nə istifadəçilər, nə də auditlər tərəfindən aşkar edilmədi. Məsələ buradadır ki, bu cür səhvlər — vurma əvəzinə bölmə — başqa protokollarda da gizlənə bilər.
yETH müqavilə strukturu Curve və Balancer-in hibrididir. Lakin, hər əməliyyatı yenidən hesablamaq əvəzinə, hər swap-dan sonra yenilənməsi nəzərdə tutulan aralıq vəziyyəti (vb_prod) saxlayır. Ilia.eth-ə görə bu təhlükəli təcrübədir:
Mürəkkəb məhsul nəticələrini (vb_prod) saxlayıb onları tədricən yeniləmək son dərəcə risklidir. Səhvlər toplanır və ən kiçik məntiqi səhv müddətsiz aktiv qala bilər. İnvariantları cari balanslardan yenidən hesablamaq daha yaxşı olardı.
Bu hack müzakirəni yenidən gündəmə gətirir: qaz qənaəti, yoxsa dəqiqlik üstün tutulmalıdır? Bir şey dəqiqdir: uğursuz kompromisin nəticələri artıq milyonlarla ölçülür. Yearn-də isə səfərbərlik vaxtıdır: SEAL911, ChainSecurity və post-mortem araşdırması artıq ön cəbhədədir.
Yearn Finance istismarı barədə 5 əsas fakt
- 30 noyabr 2025: hack tarixi;
- $9 milyon: təxmin edilən ümumi itki;
- 2.35 × 10³⁸ yETH: süni olaraq yaradılmış tokenlər;
- Tək əməliyyat: bütün hücum bir blokda baş verib;
- Köməkçi müqavilələr: yerləşdirilib, istifadə olunub, sonra özünü məhv edib.
Kriptoda hesablama səhvləri bağışlanmır. Və səbəbi də budur: növbəti audit qırğını önləməzdi. Balancer, 11 təhlükəsizlik auditinə baxmayaraq, demək olar ki, eyni səhv səbəbindən boşaldıldı. Sadə vurma amili maliyyə proqramlaşdırılanda kütləvi dağıdıcı silaha çevrilə bilər. Protokolların yaddaşı qısa olur, amma blockchain heç vaxt unutmur.
İmtina: Bu məqalənin məzmunu yalnız müəllifin fikrini əks etdirir və platformanı heç bir şəkildə təmsil etmir. Bu məqalə investisiya qərarları qəbul etmək üçün istinad kimi nəzərdə tutulmayıb.
Siz də bəyənə bilərsiniz
" Daha yüksək daha uzun müddət"dən "Normallaşma daha uzun müddət": Neft qiymətləri şokunun və AI əsaslı istiqraz bumu fonunda maliyyə bazarı 5% ABŞ dövlət istiqrazı gəlirliliyi ilə "yeni normallaşmaya" qədəm qoyur
Dünyanın müxtəlif ölkələrində hökumətlərin borclanma xərcləri davamlı olaraq artır, investorlar uzunmüddətli istiqrazları saxlamaq üçün daha yüksək gəlir tələb edirlər. ABŞ-da dövlət istiqrazlarının gəlirliliyi yüksəldiyi üçün maliyyə naziri Scott Besent uzunmüddətli dövlət istiqrazlarının geri alış proqramını genişlətdiyini açıqladı – lakin bu müdaxilə, ABŞ-ın 10 illik dövlət istiqrazlarının gəlirliliyinin son 20 ilin ən yüksək səviyyəsinə, 5%-dən yuxarıya çıxmasının qarşısını ala bilmədi.
Morgan Stanley, Salesforce (CRM.US) İnvestor Günü ilə bağlı şərh verdi: Süni intellekt hekayəsi güclənib, lakin artımın sürətlənməsinə dair hələ də sübut yoxdur, "bazarla uyğun" reytinqi saxlanılır.
Morgan Stanley tədqiqat hesabatında qeyd edib ki, Salesforce-un Dreamforce İnvestor Day tədbirindən sonra şirkətin reytinqini "bazarla eyni səviyyədə" saxlayır və hədəf qiyməti 235 dollar olaraq qalır.
Neft qiymətləri və faiz dərəcələri yüksəlir, amma ABŞ səhm bazarı hələ də TACO-ya inanır
Neft qiymətləri 100-ü keçib, ABŞ Federal Ehtiyat Sistemi faiz dərəcələrini artırır, Hörmüz boğazında gərginlik hələ də davam edir — Wall Street-in "Trump həmişə geri çəkiləcək" mərcinin (TACO ticarəti) ən təhlükəli anı çatıb. ABŞ səhm bazarının gözlənilməz dayanıqlılığı isə əksinə, Trump-ın barışığa getmək motivasiyasını zəiflədir; istiqraz bazarında gəlirlilik 4.946% sərhədinə yaxınlaşır, bu isə həqiqi təzyiq mexanizmidir. Pərdəarxası danışıqların hələ də davam etdiyi bildirilir, amma bu dəfə bazarın səbrinin Trump-ın dönüşünü gözləməyə yetib-yetməyəcəyi sual altındadır.
Wall Street bir gecədə kollektiv şəkildə fikrini dəyişdi! KKR gözləyir ki, faiz dərəcələri "daha yüksək və daha uzun" 2029-cu ilə qədər davam edəcək və 10 illik ABŞ istiqrazlarının gəlirliyi ilin sonunda 5,1%-i keçir.
Federal Rezervinin bütün üzvlərin səsverməsindən sonra faiz dərəcələrini artırmasından sonra, KKR uzunmüddətli ABŞ dövlət borcunun gəlirliliyinə dair proqnozunu yüksəltdi və bildirdi ki, Federal Rezerv baz faiz dərəcəsini əvvəlki gözləntilərdən daha yüksək səviyyədə saxlayacaq.
