Yearn Financeが複雑なyETHハックから240万ドルを回収、調査が継続中、レガシーDeFiのリスクと進行中の資産回収の取り組みが浮き彫りに。
Yearn Financeは最近のyETH攻撃から240万ドルの資産回収を確認しました。これは、レガシーコントラクトから約900万ドルを流出させた高度な攻撃による損失を制限するための進行中のミッションにおける重要なステップです。
Yearnの更新によると、この回収は857.49 pxETHで、PlumeとDineroとの連携によって確保されました。回収された資産は影響を受けたユーザーに返還される予定です。この攻撃は、古いyETHステーブルスワッププールと、Curve上のyETHからWETH資産へのより小さなプールに基づいていました。この攻撃は非常に複雑で、最近のBalancerへの攻撃と同様に、時代遅れのDeFiアーキテクチャにおける長期的な危険性を示しました。
この事件は11月30日に発生し、非標準コードを使用したカスタムプールを悪用しました。このカスタムコントラクトには深刻な算術ミスがありました。この欠陥により、攻撃者は一度に大量のyETHを発行することができました。攻撃者はこの発行された供給を実際の資産と交換し、調査員が問題に気づく前に両方の影響を受けたプールから流動性を枯渇させました。
関連記事: Yearn Financeハック:Yearn Financeが大規模なyETHハックを受け、ETHがミキサーに送金 | Live Bitcoin News
さらに、研究者はTornado Cashを通じて約1,000 ETH(約300万ドル相当)を追跡しました。この動きは盗まれた資金の一部を隠しました。しかし、攻撃者は他の資産をウォレットに残しており、これが資産回収の取り組みを可能にしました。これらの資金の存在により、YearnはpxETHの返還を交渉する機会を得ました。さらに、攻撃者は一時的なヘルパーコントラクトをデプロイし、それらは自己破壊して、オンチェーン処理の調査をより困難にしました。
資産回収の取り組みが続く中、Yearnは影響を受けたユーザーにDiscordを通じてサポートを求めるよう促しています。チームは、さらなる問題を避けるために古いコントラクトを見直していると述べました。また、この攻撃がV2またはV3のボールトには影響しなかったことも強調しています。これらのより高度なボールトは別のコードパスを持ち、エコシステム全体でより優れたセキュリティ基準の恩恵を受けています。
Yearnのレポートによると、標的となったプールは、コア製品では既に使用されていない時代遅れのロジックを使用していました。この古いステーブルスワップメカニズムは、カスタムロジックで不変量を管理するために使用されていました。この設計には数値的なバグがあり、攻撃者に悪用されました。さらに、Yearnはこれが2021年以降のプロトコルへの3回目の大きな打撃であることを確認し、レガシーコンポーネントが依然として高リスクの侵入ポイントであることを示しています。
業界の観察者は、この攻撃が他の最近のDeFiハックと類似したパターンを持っていると指摘しています。高度な攻撃者は、数値的な攻撃とプライバシーツール、自己破壊型コントラクトを組み合わせることが増えています。これらの方法は追跡可能性を低下させ、標準的な資産回収のワークフローをテストします。しかし、Yearnの継続的な進展は、特に攻撃者が何かを保護せずに残した場合、協調した取り組みがまだ成功につながっていることを示しています。
出典: Etherscan
さらに、プロトコルは補償が裁判プロセスや長い交渉を待たないことを強調しています。このアプローチは、預金者をできるだけ早くサポートし、歴史的なYearnインフラストラクチャに依存していたユーザーへの混乱を最小限に抑えるためのものです。オンチェーンの条件が資産のさらなる回収を可能にする場合、さらなる回収が行われる可能性があります。
一方、DeFiの専門家は、この事件がレガシーコントラクトを廃止することの重要性も浮き彫りにしていると述べています。彼らは、特に様々な流動性プールが古く時代遅れのプールでまだ活動している場合、古いシステムがシステムにより多くの脆弱性を生み出すと言います。調査が続く中、Yearnの取り組みは他のプラットフォームが監査を強化し、市場の重要な時期に同様の強制決済を引き起こす障害へのエクスポージャーを最小限に抑えるよう導く可能性があります。
この記事はLive Bitcoin Newsに最初に掲載された「Yearn Financeハック:Yearn Financeが240万ドルをyETHハックから回収」です。


