Bitget App
Trading lebih cerdas
Beli kriptoPasarTradingFuturesEarnAIWawasanSelengkapnya
Yearn memulihkan aset curian senilai $2,4 juta akibat bug 'aritmatika tidak terkontrol'

Yearn memulihkan aset curian senilai $2,4 juta akibat bug 'aritmatika tidak terkontrol'

The BlockThe Block2025/12/01 23:28
Tampilkan aslinya
Oleh:By Daniel Kuhn

Protocol OG DeFi, Yearn Finance, kehilangan sekitar $9 juta akibat eksploitasi pada hari Minggu, setelah seorang penyerang berhasil mencetak hampir jumlah tak terbatas token yETH dan menguras pool stableswap Ether milik Yearn. Tim menyatakan bahwa misi pemulihan sedang berlangsung dan protokol V2 serta V3 mereka tidak berisiko.

Yearn memulihkan aset curian senilai $2,4 juta akibat bug 'aritmatika tidak terkontrol' image 0

Tim Yearn Finance telah berhasil memulihkan sekitar $2,4 juta aset yang dicuri dari eksploitasi terbaru pada protokol DeFi lama tersebut, sementara total kerugian yang diperkirakan mendekati $9 juta, menurut pembaruan pada hari Senin. Misi pemulihan yang terkoordinasi saat ini “aktif dan sedang berlangsung,” menurut sebuah postingan di X.

Pada hari Minggu, sebuah kerentanan pada protokol yield-farming yang pernah populer dieksploitasi untuk menguras aset dari pool stableswap Yearn Ether (yETH) dan pool yETH‑WETH yang lebih kecil di Curve. Serangan ini, yang merupakan serangan ketiga yang menargetkan Yearn sejak 2021, memiliki “kompleksitas tinggi yang serupa” dengan peretasan Balancer baru-baru ini, menurut Yearn. 

Menurut laporan post-mortem yang dipublikasikan pada hari Senin, “penyebab utama” berasal dari bug “aritmatika yang tidak diperiksa” dan masalah desain lain yang berkontribusi, yang memungkinkan penyerang mencetak 2,3544x10^56 token yETH — jumlah yang hampir tak terbatas — yang digunakan untuk menguras likuiditas dari protokol. 

“Transaksi eksploitasi sebenarnya mengikuti pola ini: pencetakan besar-besaran diikuti oleh serangkaian penarikan yang memindahkan aset nyata ke penyerang, sementara suplai token yETH pada dasarnya tidak berarti,” menurut laporan post-mortem tersebut. 

Yearn mencatat bahwa serangan ini bersifat terarah dan seharusnya tidak berdampak pada vault V2 atau V3 mereka. “Setiap aset yang berhasil dipulihkan akan dikembalikan kepada deposan yang terdampak,” tambah tim tersebut. 

Seperti yang sebelumnya dilaporkan oleh The Block , penyerang berhasil memindahkan setidaknya 1.000 ETH dan beberapa token liquid staking ke Tornado Cash anonymizer. Yearn, bersama dengan perusahaan keamanan kripto SEAL 911 dan ChainSecurity, bekerja sama dengan jaringan Plume untuk memulihkan 857,49 pxETH hingga saat berita ini ditulis. 

BlockScout mengatakan bahwa peretas menggunakan “helper contracts” yang dapat menghancurkan diri sendiri sebagai bagian dari serangan. Kode ini adalah smart contract tambahan khusus yang digunakan untuk melakukan tugas otomatis, dan sering disalahgunakan selama serangan flash loan yang memerlukan beberapa langkah dalam satu transaksi. 

Penyerang, misalnya, menggunakan helper contract untuk memanipulasi fungsi yETH yang rentan, mencetak jumlah token yang sangat besar, dan menguras protokol, sebelum akhirnya menghancurkan dirinya sendiri. “Self-destruct menghapus bytecode, membuat kontrak tidak dapat dibaca setelahnya, tetapi transaksi pembuatan dan log tetap tersimpan,” kata Blockscout.

"Analisis awal menunjukkan bahwa peretasan ini memiliki tingkat kompleksitas tinggi yang serupa dengan peretasan Balancer baru-baru ini, jadi mohon bersabar saat kami melakukan analisis post-mortem," kata Yearn pada hari Minggu. "Tidak ada produk Yearn lain yang menggunakan kode serupa dengan yang terdampak."


0
0

Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.

PoolX: Raih Token Baru
APR hingga 12%. Selalu aktif, selalu dapat airdrop.
Kunci sekarang!

Kamu mungkin juga menyukai

Lonjakan yen Jepang memicu kekhawatiran unwinding arbitrase, Morgan Stanley menenangkan: Ketahanan masih ada, tidak perlu panik!

Morgan Stanley mengatakan bahwa perdagangan arbitrase dapat menahan dampak penguatan yen.

智通财经2026/09/09 00:01
Lonjakan yen Jepang memicu kekhawatiran unwinding arbitrase, Morgan Stanley menenangkan: Ketahanan masih ada, tidak perlu panik!

Risiko "arus balik besar" modal Jepang meningkat! Imbal hasil obligasi Jepang mendekati level tertinggi dalam 30 tahun, kepemilikan obligasi AS lebih dari satu triliun dolar menjadi sorotan

Seiring dengan imbal hasil obligasi pemerintah Jepang naik ke level tertinggi dalam hampir 30 tahun, risiko yang telah lama dibahas di pasar global kembali mendapat perhatian, yaitu kemungkinan arus balik dana luar negeri Jepang yang sangat besar ke pasar domestik.

智通财经2026/09/08 22:41
Risiko "arus balik besar" modal Jepang meningkat! Imbal hasil obligasi Jepang mendekati level tertinggi dalam 30 tahun, kepemilikan obligasi AS lebih dari satu triliun dolar menjadi sorotan

Saham AS Semalam | Tiga indeks utama turun Dow Jones turun lebih dari 600 poin SK hynix (SKHY.US) naik 4,8%

Pada penutupan, indeks Dow Jones turun 626,72 poin atau 1,17% menjadi 52.787,53 poin; indeks S&P 500 turun 44,98 poin atau 0,58% menjadi 7.673,62 poin; dan indeks Nasdaq Composite turun 85,58 poin atau 0,32% menjadi 26.421,41 poin.

智通财经2026/09/08 22:36
Saham AS Semalam | Tiga indeks utama turun Dow Jones turun lebih dari 600 poin SK hynix (SKHY.US) naik 4,8%

Meta(META.US) meluncurkan AI personal agent Muse: biaya bulanan tertinggi 100 dolar AS, bidik pintu masuk komersialisasi AI generasi berikutnya

Meta secara resmi meluncurkan aplikasi agen AI pribadi bernama Muse pada hari Selasa dan untuk pertama kalinya mencoba mengenakan biaya berlangganan kepada sebagian pengguna.

智通财经2026/09/08 22:36
Meta(META.US) meluncurkan AI personal agent Muse: biaya bulanan tertinggi 100 dolar AS, bidik pintu masuk komersialisasi AI generasi berikutnya