خلل في منتج yETH يسمح بسكّ عملات غير محدودة
تعرّض بروتوكول التمويل اللامركزي Yearn Finance لهجوم إلكتروني خطير استهدف منتج yETH، وهو رمز مؤشّر يضم مجموعة من أبرز عملات الإيثيريوم المُستخدمة في خدمات التخزين السائل (LSTs)، ما أسفر عن سرقة ملايين الدولارات.
تشير بيانات البلوكشين إلى أن المهاجم استغل ثغرة مكّنته من سكّ عدد شبه غير محدود من عملات yETH، ما أدى إلى استنزاف كامل محتويات مجمع yETH في صفقة واحدة. قبل الاختراق، كانت قيمة هذا المجمع تُقدّر بحوالي 11 مليون دولار.
المهاجم أرسل 1000 ETH عبر Tornado Cash لإخفاء المسار
أظهرت المعاملات المسجلة على البلوكشين أن المهاجم قام بتحويل 1,000 عملة إيثيريوم، تُقدّر بنحو 3 ملايين دولار، إلى بروتوكول Tornado Cash، وهو خدمة معروفة بقدرتها على إخفاء مسارات العملات المشفّرة وتستخدم عادةً لغسل الأموال الرقمية.
العملية شملت أيضًا عدة عقود ذكية تم نشرها مؤخرًا، بعضُها قام بتدمير نفسه ذاتيًا بعد تنفيذ العملية، مما يعقّد مهمة التتبع ويشير إلى أن العملية كانت مُخططًا لها بعناية.
Yearn Finance: الحادث قيد التحقيق ولا تأثير على خزائن المستخدمين
نشر فريق Yearn عبر منصة X (تويتر سابقًا): “نحن نحقق في حادثة تتعلق بمجمع yETH الخاص بعملات التخزين السائل. لا توجد أي تأثيرات على خزائن Yearn من الإصدارين V2 أو V3”.
وكان المستخدم “Togbe” على X هو أول من نبّه إلى العملية، بعدما لاحظ تحويلات ضخمة مشبوهة، مشيرًا إلى أن “التحويلات الصافية تشير إلى أن عملية سكّ غير طبيعية للعملات سمحت للمهاجم بتصريف المجمع والاستحواذ على 1000 ETH، رغم وجود خسائر عرضية لبعض الإيثر الأخرى”.
تاريخ من الثغرات والحوادث في بروتوكول Yearn
تُعد هذه الحادثة الأحدث في سلسلة من الثغرات التي تعرّض لها البروتوكول. ففي عام 2021، خسر مجمع yDAI التابع لـ Yearn ما يقارب 11 مليون دولار بسبب اختراق، تمكن المهاجم من الحصول على 2.8 مليون دولار منها.
وفي ديسمبر 2023، أعلن فريق المشروع عن فقدان 63% من أحد مراكز الخزينة نتيجة خطأ برمجي داخلي، لكن لم يتضرر أي من أموال المستخدمين آنذاك.
الجدير بالذكر أن مؤسس البروتوكول، أندريه كرونجي، كان قد غادر المشروع في عام 2022 بعد أن أطلقه في 2020.
لا تأكيد رسمي من Yearn حتى الآن
حتى لحظة إعداد هذا التقرير، لم تصدر Yearn Finance أي تفاصيل إضافية حول حجم الخسائر الكامل أو إن كان هناك خطر مستمر على باقي أجزاء النظام. كما لم تستجب الشركة حتى الآن لطلبات التعليق من وسائل الإعلام.
هذه قصة قيد التطور، وسيتم تحديثها بالمستجدات حال صدورها.