Yearn.finance nhanh chóng sửa chữa lỗ hổng kinh tế và tránh được cuộc tấn công flash loan tương tự Harvest Finance

Updated: 02/11/2020 at 21:00

Harvest Finance, từng là giao thức canh tác lợi nhuận 1 tỷ đô la trên Ethereum, đã trải qua một cuộc tấn công tàn bạo vào tuần trước, đánh cắp khoảng 30 triệu đô la khỏi tài khoản người dùng.

Kẻ tấn công đã tận dụng flash loan, cùng với thao túng một loạt các giao dịch giữa Curve, Uniswap và Harvest, cho phép chúng rút hàng triệu đô la stablecoin từ các pool của Harvest.

Yearn.finance nhanh chóng sửa chữa “vector tấn công” tương tự như một vector được sử dụng trên giao thức 1 tỷ đô la Harvest

Các báo cáo chỉ ra rằng kẻ tấn công đã có thể tiếp tục và rút gần 1 tỷ đô la stablecoin và tiền gửi Bitcoin được mã hóa trong giao thức, nhưng hắn đã chọn không làm như vậy vì một lý do không giải thích được.

Cuộc tấn công này đã làm nổi bật cách flash loan có thể được sử dụng để khai thác các lỗ hổng kinh tế trong các giao thức DeFi và thu về hàng triệu đô la.

Không rõ liệu anh ta có được truyền cảm hứng bởi cuộc tấn công Harvest Finance hay không, một nhà nghiên cứu bảo mật trong không gian đã tìm thấy một lỗ hổng kinh tế tương tự trong Yearn.finance. May mắn thay, thay vì khai thác lỗ hổng này, anh ấy đã báo cáo nó với nhóm Yearn.finance.

Các nhà phát triển của Yearn.finance nhanh chóng sửa chữa lỗ hổng

Theo báo cáo của nhà phát triển Yearn.finance Artem “Banteg” K, vào ngày 29/10, nhóm đằng sau giao thức đã được nhà nghiên cứu bảo mật Wen-Ding Li liên hệ thông qua các kênh tiết lộ bảo mật cần thiết.

Wen-Ding Li đã mô tả một vectơ tấn công tiềm ẩn của một cuộc tấn công flash loan có thể diễn ra trên TUSD Vault của Yearn.finance. Sản phẩm cốt lõi của Yearn.finance là Vault, vận hành các chiến lược tự động mang lại lợi nhuận canh tác với token được ký gửi trong mỗi Vault.

“Sau khi thiết lập liên lạc, Wen-Ding tiết lộ rằng anh ta có bằng chứng ban đầu về khái niệm tấn công flash loan có thể được gắn trên TUSD vault, dẫn đến thiệt hại 18% cho người dùng, với kẻ tấn công có thể bỏ đi với 650,000 TUSD”.

Theo lý thuyết, Vectơ tấn công tương tự như vụ tấn công Harvest, Yearn.finance Vault đã không tính toán đúng đến sự trượt giá trong Curve khi ký gửi và nhập, cho phép họ thao túng giá của stablecoin trên Curve để có lợi cho họ.

Như Banteg giải thích thêm:

“Tổng hợp lại, điều này có nghĩa là kẻ tấn công có thể phá vỡ nguồn cung DAI trong pool của Curve và kiếm lợi nhuận từ sự mất cân bằng gây ra”.

May mắn thay, việc khai thác đã nhanh chóng được vá và Vault không còn dễ bị tấn công.

Về mặt chủ đích, các Vault của Yearn.finance cho DAI và GUSD dễ bị tấn công bởi cùng một phương tiện tấn công nhưng các biện pháp thích hợp đã được áp dụng để tránh điều này xảy ra.

Vector tấn công này xuất hiện ngay sau khi một vector khác được vá. Được thông báo vào cuối tháng 9, các nhà phát triển đã vá một “lỗ hổng bảo mật mà có thể khiến tiền tại các vault của yDAI, yTUSD và yUSD gặp rủi ro“.

Ông Giáo

Theo Cryptoslate

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Tuần thứ tư của tháng 5 chứng kiến làn sóng airdrop bùng nổ khi ba dự án mới – Space and Time, Rizenet và Doodles NFT – cùng lúc phát hành token, thu hút sự chú ý lớn từ cộng đồng đầu tư crypto. Mỗi token đại diện cho một... ...

Lần đầu tiên kể từ khi Pi Network ra mắt vào năm 2019, người sáng lập Nicolas Kokkalis chính thức xuất hiện trước truyền thông, xua tan đồn đoán bỏ rơi dự án hoặc “đã chết” và biến mất như nhà sang tạo Bitcoin Satoshi Nakamoto. Tuy nhiên, thay vì tạo... ...

Nhà phân tích nổi tiếng Jason Pizzino đang bày tỏ quan điểm tích cực về Bitcoin trong giai đoạn ngắn hạn đến trung hạn, bất chấp những biến động gần đây trên thị trường. Trong một buổi chia sẻ chiến lược mới nhất, Pizzino đã đưa ra những nhận định... ...

Pi Network gần đây đã công bố quỹ hỗ trợ trị giá 100 triệu USD nhằm thúc đẩy các dự án Pi Coin thực tế. Tuy nhiên, trái ngược với kỳ vọng, giá Pi lại giảm mạnh ngay sau thông báo, khiến cộng đồng nhà đầu tư không khỏi thất... ...

Một memecoin ít được biết đến mang tên Kekius Maximus đã bất ngờ trở thành tâm điểm của thị trường crypto vào thứ Sáu khi giá của nó tăng hơn 100% chỉ trong vài giờ. Cú tăng giá chớp nhoáng này diễn ra ngay sau khi Elon Musk, CEO của... ...

Mối liên kết giữa tài chính truyền thống (TradFi) và Bitcoin ngày càng thắt chặt, khi ngày càng nhiều công ty đại chúng đưa tài sản số này vào chiến lược quản lý tài chính dài hạn. Tính đến thời điểm hiện tại, 34 doanh nghiệp niêm yết đang nắm... ...

Vốn hóa thị trường altcoin, không bao gồm Ether, đã tăng thêm 126 tỷ USD trong quý 2, khơi dậy sự nhiệt tình từ các nhà phân tích đang chờ đợi một mùa altcoin. Nhà phân tích Javon Marks đã lưu ý về một đợt breakout có thể sánh ngang... ...

XRP đang chịu áp lực bán mạnh trong thời gian gần đây, đe dọa kéo dài xu hướng giảm đã kéo dài suốt nhiều tháng. Dù đã có giai đoạn tăng giá trước đó, tâm lý chốt lời của nhà đầu tư đang chiếm ưu thế, khiến khả năng điều... ...

Bitcoin đã tạo nên một cú hích ngoạn mục khi vượt ngưỡng 105.000 USD vào đầu tuần này, khơi dậy làn sóng tích lũy mới từ các nhà đầu tư tổ chức và cá voi trên thị trường crypto. Dữ liệu on-chain cho thấy nhiều altcoin đang trở thành điểm... ...

Tin tức nổ ra vào ngày 15 tháng 5 rằng Coinbase là mục tiêu của nỗ lực tống tiền trị giá 20 triệu USD sau khi một nhóm nhân viên chăm sóc khách hàng bị kẻ xấu mua chuộc lấy cắp dữ liệu người dùng. Mặc dù báo cáo cho... ...

Xem thêm bài viết
Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode