Yearn.finance nhanh chóng sửa chữa lỗ hổng kinh tế và tránh được cuộc tấn công flash loan tương tự Harvest Finance

Updated: 02/11/2020 at 21:00

Harvest Finance, từng là giao thức canh tác lợi nhuận 1 tỷ đô la trên Ethereum, đã trải qua một cuộc tấn công tàn bạo vào tuần trước, đánh cắp khoảng 30 triệu đô la khỏi tài khoản người dùng.

Kẻ tấn công đã tận dụng flash loan, cùng với thao túng một loạt các giao dịch giữa Curve, Uniswap và Harvest, cho phép chúng rút hàng triệu đô la stablecoin từ các pool của Harvest.

Yearn.finance nhanh chóng sửa chữa “vector tấn công” tương tự như một vector được sử dụng trên giao thức 1 tỷ đô la Harvest

Các báo cáo chỉ ra rằng kẻ tấn công đã có thể tiếp tục và rút gần 1 tỷ đô la stablecoin và tiền gửi Bitcoin được mã hóa trong giao thức, nhưng hắn đã chọn không làm như vậy vì một lý do không giải thích được.

Cuộc tấn công này đã làm nổi bật cách flash loan có thể được sử dụng để khai thác các lỗ hổng kinh tế trong các giao thức DeFi và thu về hàng triệu đô la.

Không rõ liệu anh ta có được truyền cảm hứng bởi cuộc tấn công Harvest Finance hay không, một nhà nghiên cứu bảo mật trong không gian đã tìm thấy một lỗ hổng kinh tế tương tự trong Yearn.finance. May mắn thay, thay vì khai thác lỗ hổng này, anh ấy đã báo cáo nó với nhóm Yearn.finance.

Các nhà phát triển của Yearn.finance nhanh chóng sửa chữa lỗ hổng

Theo báo cáo của nhà phát triển Yearn.finance Artem “Banteg” K, vào ngày 29/10, nhóm đằng sau giao thức đã được nhà nghiên cứu bảo mật Wen-Ding Li liên hệ thông qua các kênh tiết lộ bảo mật cần thiết.

Wen-Ding Li đã mô tả một vectơ tấn công tiềm ẩn của một cuộc tấn công flash loan có thể diễn ra trên TUSD Vault của Yearn.finance. Sản phẩm cốt lõi của Yearn.finance là Vault, vận hành các chiến lược tự động mang lại lợi nhuận canh tác với token được ký gửi trong mỗi Vault.

“Sau khi thiết lập liên lạc, Wen-Ding tiết lộ rằng anh ta có bằng chứng ban đầu về khái niệm tấn công flash loan có thể được gắn trên TUSD vault, dẫn đến thiệt hại 18% cho người dùng, với kẻ tấn công có thể bỏ đi với 650,000 TUSD”.

Theo lý thuyết, Vectơ tấn công tương tự như vụ tấn công Harvest, Yearn.finance Vault đã không tính toán đúng đến sự trượt giá trong Curve khi ký gửi và nhập, cho phép họ thao túng giá của stablecoin trên Curve để có lợi cho họ.

Như Banteg giải thích thêm:

“Tổng hợp lại, điều này có nghĩa là kẻ tấn công có thể phá vỡ nguồn cung DAI trong pool của Curve và kiếm lợi nhuận từ sự mất cân bằng gây ra”.

May mắn thay, việc khai thác đã nhanh chóng được vá và Vault không còn dễ bị tấn công.

Về mặt chủ đích, các Vault của Yearn.finance cho DAI và GUSD dễ bị tấn công bởi cùng một phương tiện tấn công nhưng các biện pháp thích hợp đã được áp dụng để tránh điều này xảy ra.

Vector tấn công này xuất hiện ngay sau khi một vector khác được vá. Được thông báo vào cuối tháng 9, các nhà phát triển đã vá một “lỗ hổng bảo mật mà có thể khiến tiền tại các vault của yDAI, yTUSD và yUSD gặp rủi ro“.

Ông Giáo

Theo Cryptoslate

Được đề cập trong bài viết
Mới cập nhật

Giá Hyperliquid (HYPE) vẫn giữ vững trên mốc 40 USD tại thời điểm ghi nhận vào thứ Ba, sau khi bật tăng gần 10% trong phiên liền trước. Các tín hiệu tích cực từ dữ liệu on-chain và thị trường phái sinh đang củng cố niềm tin vào xu hướng... ...

Thị trường tiền điện tử tiếp tục đà phục hồi trong bối cảnh căng thẳng Mỹ–Iran leo thang. Bitcoin bứt phá vượt mốc 75.000 USD, trong khi Ethereum và XRP lần lượt chinh phục các ngưỡng 2.300 USD và 1,50 USD. Dữ liệu thị trường ghi nhận hơn 600 triệu... ...

Pudgy Penguins (PENGU) – Memecoin nổi bật trên nền tảng Solana – thu hút sự chú ý của giới đầu tư nhờ hiệu suất ấn tượng trong tuần qua. Hôm nay, với mức tăng 12%, PENGU đã đạt đến một ngưỡng quan trọng, mở ra cơ hội cho một đợt... ...

Bộ Tài chính Việt Nam đang xây dựng dự thảo quy định nhằm cấm công dân giao dịch trên các nền tảng crypto ở nước ngoài, trong bối cảnh các ngân hàng tư nhân và công ty chứng khoán trong nước chuẩn bị vận hành những sàn giao dịch tài... ...

Giá Ethereum (ETH) tiếp tục trở thành tâm điểm chú ý khi các chỉ báo kỹ thuật cùng dữ liệu on-chain cho thấy xu hướng giảm giá đã chấm dứt. Trong bối cảnh thị trường tiền điện tử phục hồi, giá ETH đã tăng mạnh, đạt đỉnh trong ngày tại... ...

Memecoin Pepe ghi nhận sự phục hồi ấn tượng, tăng 16% kể từ mức đáy cục bộ vào thứ Hai tuần trước, ngày 9 tháng 3. Động lực tăng trưởng này được cho là xuất phát từ sự thay đổi tích cực trên toàn thị trường trong những ngày gần... ...

Mike McGlone, chiến lược gia vĩ mô cấp cao tại Bloomberg, nhận định rằng sự leo thang căng thẳng giữa Mỹ – Israel và Iran có thể châm ngòi cho một đợt suy giảm đáng kể trên cả thị trường chứng khoán lẫn tiền điện tử. Trong cuộc phỏng vấn... ...

Ripple (XRP) tiếp tục nối dài đà tăng, giao dịch trên ngưỡng 1,47 USD ghi nhận vào thứ Ba. Đồng coin này đang hưởng lợi từ tâm lý thị trường khởi sắc, trong bối cảnh giá các tài sản mã hóa đồng loạt đi lên, phần nào bỏ qua tác... ...

Ethereum Classic (ETC) đã chính thức gia nhập danh sách các loại tiền điện tử ghi nhận mức tăng trưởng hai chữ số, đưa giá trị của nó lên khoảng 9,03 USD tại thời điểm bài viết được công bố. Đà tăng trưởng mới mẻ này đã thu hút sự... ...

Vợ của một cư dân tại Vương quốc Anh bị cáo buộc đã đánh cắp khoảng 172 triệu USD bằng Bitcoin từ chồng mình, theo các tài liệu được nộp lên Tòa án Tối cao Anh và xứ Wales vào tuần trước. Nguyên đơn, Ping Fai Yuen, cho biết ông... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode