YearnFinanceV1 sufre una vulnerabilidad de $300,000 en la bóveda heredada de TUSD

Fuente Cryptopolitan

Una versión heredada del protocolo de finanzas descentralizadas Yearn ha sufrido un ataque, reavivando las preocupaciones sobretracinteligentes mal configurados e inmutables que han mantenido fondos en la red años después de haber sido obsoletos.

En una publicación de X el miércoles, la firma de seguridad PeckShield informó que el hackeo de YearnFinanceV1 provocó pérdidas de aproximadamente $300,000. Los fondos robados se intercambiaron por 103 Ether y ahora se encuentran en la dirección 0x0F21…4066, según imágenes de Etherscan compartidas por la firma.

Los hackers aprovecharon una bóveda obsoleta de Yearn vinculada a TrueUSD, conocida como "bóveda iearn TUSD", que aún se implementa en Ether a pesar de haber sido reemplazada por versiones más recientes. Una falla de configuración permitió a los atacantes manipular los precios de las acciones mediante varias transacciones.

Una bóveda mal configurada de Yearn Finance provocó una manipulación de precios 

Según un análisis del investigador de criptomonedas seudónimo y ex alumno de la Universidad de Ciencia y Tecnología de China, Weilin Li, la bóveda configuró una de sus estrategias como una bóveda sUSD de Fulcrum y calculó el precio de sus acciones utilizando solo el saldo de sUSD depositado.

Esto dio lugar a los llamados "ataques de donación", en los que un atacante transfiere activos directamente a una bóveda para distorsionar las métricas contables. Tras enviar tokens sUSD de Fulcrum a la bóveda TUSD de Yearn, los perpetradores lograron inflar artificialmente el precio de las acciones reportado en la bóveda.

El problema se agravó por una función de reequilibrio que retira todos los activos subyacentes en sUSD, un activo no incluido en los cálculos del precio de las acciones de la bóveda. Cuando comenzó el reequilibrio, el precio de las acciones de la bóveda se desplomó y generó un shock de precios.

Según la instantánea de Etherscan de PeckShield Alert, el atacante ejecutó préstamos flash secuenciados tomando prestadas grandes cantidades de TUSD y sUSD sin garantía inicial. Posteriormente, depositó sUSD para acuñar tokens sUSD de Fulcrum antes de depositar TUSD en la bóveda de TUSD de Yearn. 

En ese momento, todos los activos subyacentes de la bóveda de TUSD consistían en tokens sUSD de Fulcrum. El atacante se retiró de la bóveda de TUSD de Yearn e invocó la función de reequilibrio, obligando a Fulcrum a canjear todo por sUSD. Debido a que sUSD se excluyó del cálculo del precio de las acciones, la contabilidad de la bóveda colapsó, llevando el precio de las acciones a cero.

El atacante transfirió entonces una pequeña cantidad de TUSD a la bóveda, lo que desplomó el precio de las acciones a niveles extremadamente bajos y acuñó una cantidad descomunal de tokens Yearn TUSD a un coste mínimo. Finalmente, obtuvo ganancias vendiendo los tokens Yearn TUSD adquiridos a bajo precio en los pools de Curve,tracvalor de los proveedores de liquidez antes de reembolsar los préstamos flash.

Yearn Finance resume la vulnerabilidad de 2023, relata un investigador

El investigador Li descubrió que el exploit era similar a un ataque perpetrado en 2023, que provocó pérdidas superiores a los 10 millones de dólares. Eltracinmutable de yUSDT, objetivo de esedent anterior, se implementó hace más de tres años, durante los inicios de iearn, cuando el difunto Andre Cronje dirigía el protocolo.

Los analistas de seguridad pesimistas habían emitido una advertencia sobre la vulnerabilidad en las redes sociales antes del exploit, pero comotracinteligentes inmutables no se pueden parchar ni pausar una vez implementados, era inevitable.

 “Aprende finanzas, Smoothswap, tengan cuidado. Esta dirección 0x5bac20…ed8e9cdfe0 obtuvo 10 ETH de Tornado y está implementandotraccon préstamos rápidos usando sus direcciones”, escribió Nikiti Kirillov de PS.

Un de Yearn, conocido como storming0x, admitió el ataque y aseguró a los usuarios que sus contratos actuales trac seguros. Sin embargo, los analistas de Rekt News revelaron DeFi tardó 1156 días en detectar una vulnerabilidad multimillonaria.

Eltracdel token yUSDT de Yearn generó rendimientos a partir de una canasta de posiciones con rendimiento, incluyendo depósitos en USDT en Aave, Compound, dYdX y Fulcrum de BzX. Sin embargo, desde su lanzamiento, yUSDT contenía un error de copia y pegado que hacía referencia a la dirección USDC de Fulcrum en lugar deltracUSDT de Fulcrum. 

Usando solo 10.000 USDT, los piratas informáticos pudieron acuñar aproximadamente 1,2 billones de yUSDT, drenando valor del sistema antes de cash.

El dent ocurre menos de una semana después de que Cryptopolitan presentara un drenaje de $2.7 millones de un antiguo contrato trac a Ribbon Finance, la versión renombrada de Aevo. Dicho ataque implicó interacciones repetidas con un trac en la dirección 0x9D7b…8ae6B76. El atacante invocó funciones como transferOwnership y setImplementation para manipular los proxies de precios mediante llamadas de delegado.

Reclama tu asiento gratuito en una comunidad exclusiva de comercio de criptomonedas , limitada a 1000 miembros.

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
Qué es el Russell 2000 y por qué puede convertirse en la gran sorpresa del 2024Cuando efectuamos una inversión en renta variable estadounidense, siempre nos viene a la mente el índice S&P 500 para el grueso del mercado americano, mientras que el Nasdaq 100 sería el equivalente tecnológico. En menor medida, el Dow Jones entraría en el contexto de las industrias clásicas. Pero hay un cuarto índice con una importancia estratégica: el Russell 2000.
Autor  Emilio J. Pérez Poyatos
19 de dic de 2023
Cuando efectuamos una inversión en renta variable estadounidense, siempre nos viene a la mente el índice S&P 500 para el grueso del mercado americano, mientras que el Nasdaq 100 sería el equivalente tecnológico. En menor medida, el Dow Jones entraría en el contexto de las industrias clásicas. Pero hay un cuarto índice con una importancia estratégica: el Russell 2000.
placeholder
Pronóstico del S&P 500: Valoraciones elevadas y una Fed hawkish, principales riesgos para el índiceEntre el 15 de octubre y el 15 de noviembre, el S&P 500 ha registrado un comportamiento de avance moderado con momentos de pausa correctiva.
Autor  Laura Vivas
11 Mes 18 Día Mar
Entre el 15 de octubre y el 15 de noviembre, el S&P 500 ha registrado un comportamiento de avance moderado con momentos de pausa correctiva.
placeholder
El EUR/USD fluctúa cerca de máximos al inicio de una semana repleta de datos claveEl EUR/USD cotiza con pérdidas moderadas, aunque se mantiene cerca de 1.1730 en el momento de escribir, con el máximo de varios meses de 1.1762 a corta distancia. Los inversores se muestran cautelosos ante una serie de publicaciones macroeconómicas de Estados Unidos retrasadas y la decisión de política monetaria del Banco Central Europeo (BCE)
Autor  FXStreet
12 Mes 15 Día Lun
El EUR/USD cotiza con pérdidas moderadas, aunque se mantiene cerca de 1.1730 en el momento de escribir, con el máximo de varios meses de 1.1762 a corta distancia. Los inversores se muestran cautelosos ante una serie de publicaciones macroeconómicas de Estados Unidos retrasadas y la decisión de política monetaria del Banco Central Europeo (BCE)
placeholder
Rally de Papá Noel en diciembre: ¿Nuevos máximos a la vista para las acciones de EE.UU. y Europa?Los datos históricos muestran una tendencia alcista de las acciones de EE.UU. y Europa en diciembre. Si el impulso es fuerte, los gestores de fondos podrían lanzarse a comprar.
Autor  Mitrade Team
9 hace una horas
Los datos históricos muestran una tendencia alcista de las acciones de EE.UU. y Europa en diciembre. Si el impulso es fuerte, los gestores de fondos podrían lanzarse a comprar.
placeholder
Oro avanza cerca de máximos de siete semanas en medio del enfriamiento del mercado laboral estadounidenseEl precio del Oro (XAU/USD) extiende su alza cerca de máximos de siete semanas por encima de 4.300$ durante las horas de negociación asiáticas del miércoles. El metal precioso gana impulso a medida que el mercado laboral de EE. UU. se mantiene relativamente resistente, pero muestra signos de desaceleración.
Autor  FXStreet
7 hace una horas
El precio del Oro (XAU/USD) extiende su alza cerca de máximos de siete semanas por encima de 4.300$ durante las horas de negociación asiáticas del miércoles. El metal precioso gana impulso a medida que el mercado laboral de EE. UU. se mantiene relativamente resistente, pero muestra signos de desaceleración.
goTop
quote