- Yearn Finance自2025年12月初以来遭遇第二次黑客攻击,损失约30万美元的加密资产。
- 漏洞源于Yearn Finance V1合约中的配置问题。
- 攻击者将盗取的资产转换为103 ETH,并将214,000 sUSD留在金库中。
- 漏洞与iEarn存储的配置和旧合约的已知问题有关。
Yearn Finance自12月初以来面临第二次黑客攻击
Yearn Finance遭遇重大挫折,自2025年12月初以来,项目面临第二次黑客攻击。据PeckShield专家报道,此次事件导致约30万美元的损失。这一事件突显了去中心化金融(DeFi)协议中持续存在的安全挑战。
利用Yearn Finance V1中的漏洞
最近的攻击针对Yearn Finance V1合约中的漏洞。据安全分析师,包括William Lee在内的问题源于iEarn存储系统中的配置错误。攻击者利用这些漏洞操纵资产转移以最大化其收益。
攻击的技术细节
攻击者通过借入TUSD和sUSD开始了他们的计划。他们将sUSD转移到Fulcrum,随后将TUSD存入Yearn。通过将Fulcrum sUSD转回存储,他们人为地抬高了股份价值,然后执行再平衡功能,显著降低了股份价格。这使他们能够通过Curve Finance池出售股份获利。
值得注意的是,尽管将部分资产转为103 ETH以获取个人利益,但他们在金库中留下了214,000 sUSD,无法访问。
Yearn Finance的回应
Yearn Finance对此事件的回应强调,仅影响iEarn存储,并未影响生态系统的其他组件。团队承认被利用的合约已过时,并存在已知漏洞。这一回应突显了他们在减轻遗留系统相关风险的持续努力,同时加强了新组件抵御类似威胁的能力。
对DeFi安全的影响
此次对Yearn Finance的最新攻击强调了去中心化金融平台中持续存在的安全问题。这不仅为投资者提供了一个警示案例,也向整个DeFi生态系统的开发者发出了紧急号召,要求优先考虑强大的安全措施,并及时更新所有合约,尤其是那些被认为过时或易受攻击的合约。
随着DeFi在全球加密货币市场的快速发展,确保安全的基础设施不仅对维护用户信任至关重要,也对保护新兴行业的全球增长潜力至关重要。
