Yearn nabawi ang $2.4 milyon na ninakaw na asset na nagmula sa 'unchecked arithmetic' bug
Ang OG DeFi protocol na Yearn Finance ay nawalan ng humigit-kumulang $9 milyon dahil sa isang exploit nitong Linggo, matapos magawa ng isang attacker na mag-mint ng halos walang limitasyong dami ng yETH tokens at madrenahan ang Yearn Ether stableswap pool. Ayon sa team, kasalukuyan pa ring isinasagawa ang recovery mission at hindi nanganganib ang kanilang V2 at V3 protocols.
Ang Yearn Finance team ay nakabawi ng humigit-kumulang $2.4 milyon na halaga ng mga ninakaw na asset mula sa pinakabagong exploit ng legacy DeFi protocol, habang ang kabuuang tinatayang pagkalugi ay umaabot na sa $9 milyon, ayon sa isang update nitong Lunes. Isang koordinadong recovery mission ay “aktibo at nagpapatuloy,” ayon sa isang post sa X.
Noong Linggo, isang kahinaan sa dating tanyag na yield-farming protocol ang na-exploit upang ma-drain ang mga asset mula sa Yearn Ether (yETH) stableswap pool at mas maliit na yETH‑WETH pool sa Curve. Ang pag-atake, na pangatlo na laban sa Yearn mula 2021, ay may “katulad na mataas na antas ng komplikasyon” sa kamakailang Balancer hack, ayon sa Yearn.
Ayon sa isang post-mortem published nitong Lunes, ang “ugat ng sanhi” ay nagmula sa isang “unchecked arithmetic” bug at iba pang “mga isyung disenyo” na nagbigay-daan sa attacker na makapag-mint ng 2.3544x10^56 yETH tokens — halos walang hangganang dami — na ginamit upang ma-drain ang liquidity mula sa protocol.
“Ang aktwal na mga exploit transaction ay sumusunod sa pattern na ito: ang napakalaking mint ay sinusundan ng sunod-sunod na withdrawals na naglilipat ng totoong asset sa attacker, habang ang yETH token supply ay epektibong walang saysay,” ayon sa postmortem.
Ipinapahayag ng Yearn na ang pag-atake ay target lamang at hindi dapat makaapekto sa kanilang V2 o V3 vaults. “Anumang asset na matagumpay na mababawi ay ibabalik sa mga naapektuhang depositor,” dagdag ng team.
Ayon sa naunang ulat ng The Block, nagawa ng attacker na mailipat ang hindi bababa sa 1,000 ETH at ilang liquid staking tokens sa Tornado Cash anonymizer. Ang Yearn, kasama ang crypto security firms na SEAL 911 at ChainSecurity, ay nakipagtulungan sa Plume network upang mabawi ang 857.49 pxETH sa oras ng pag-uulat.
Sinabi ng BlockScout na ang hacker ay nag-deploy ng self-destructing na “helper contracts” bilang bahagi ng pag-atake. Ang mga code insert na ito ay mga espesyal na auxiliary smart contract na ginagamit upang magsagawa ng automated na mga gawain, at madalas na inaabuso sa mga flash loan attack na nangangailangan ng maraming hakbang sa loob ng isang transaksyon.
Halimbawa, gumamit ang attacker ng helper contract upang manipulahin ang vulnerable na yETH function, mag-mint ng napakaraming token, at i-drain ang protocol, bago sirain ang sarili nito. “Ang self-destruct ay nag-aalis ng bytecode, kaya hindi na mababasa ang contract pagkatapos, ngunit ang creation transactions at logs ay nananatili,” ayon sa BlockScout.
"Ang paunang pagsusuri ay nagpapahiwatig na ang hack na ito ay may katulad na mataas na antas ng komplikasyon sa kamakailang Balancer hack, kaya’t pakiusap na maghintay habang isinasagawa namin ang post-mortem analysis," ayon sa Yearn nitong Linggo. "Walang ibang Yearn product na gumagamit ng katulad na code sa naapektuhan."
Disclaimer: Ang nilalaman ng artikulong ito ay sumasalamin lamang sa opinyon ng author at hindi kumakatawan sa platform sa anumang kapasidad. Ang artikulong ito ay hindi nilayon na magsilbi bilang isang sanggunian para sa paggawa ng mga desisyon sa investment.
Baka magustuhan mo rin
Ang "pagsunog" ng pera para sa AI infrastructure ay maaaring umabot ng $5.5 trilyon; JPMorgan: Kayang kayanin ng merkado ng utang ang dagsa ng paglalabas ng mga bond, at maaaring dagdagan pa ng mga teknolohiyang higante ang leverage nila
Habang ang mga higanteng teknolohiya ay nagpapalabas ng mas maraming utang upang magtayo ng AI data centers, nagsisimula nang mabahala ang merkado kung kayang saluhin ng merkado ng investment-grade bonds ng Estados Unidos ang patuloy na dumaraming suplay ng utang.

Inilabas ng Samsung ang susunod na henerasyon ng storage roadmap: Ang HBM5 ay may performance na doble kumpara sa HBM4E, habang ang zHBM ay may 8 beses na mas mabilis na performance.
Ang proseso ng batayang chip ng HBM5 ay inaasahang tataas sa 2 nanometers, na naglalayong makamit ang dalawang beses na performance ng HBM4E, may 20% na pagtaas sa performance kada watt, at 20% na pagbaba ng thermal resistance. Inaasahang magsisimula ang mass production sa 2028. Ang bagong arkitekturang zHBM ay may target na performance na 8 beses ng HBM4E, may tatlong beses na pagtaas sa performance kada watt, at pagbaba ng thermal resistance mula 75% hanggang 90%. Inaasahang ilulunsad ito pagkatapos ng 2029.
Inilunsad ng Anthropic ang Fable 5.1: Pinakamataas na 75% na pagbaba ng presyo, pinalakas ang kakayahan sa programming at pananaliksik
Ang pangunahing pagbabago sa Fable 5.1 ay ang malaking pagbaba ng 75% sa bayad para sa "cache hit," na ayon sa kumpanya ay magdudulot ng malaking pagbaba sa kabuuang gastos. Bukod sa pagbaba ng presyo, ang bagong modelo rin ay na-optimize upang matapos ang parehong gawain gamit ang mas kaunting token. Kasabay nito, binuksan na rin ang opsyon para ang data ay manatili sa sariling cloud ng kliyente, bilang tugon sa mga kumpanyang may mahigpit na pangangailangan sa data sovereignty.

