Yearn Finance yETH-Exploit: Millionen entwendet, $3 Mio. gewaschen
Das yETH-Produkt von Yearn Finance wurde ausgenutzt, wodurch ein Angreifer übermäßig viele Tokens minten und Millionen an Vermögenswerten abziehen konnte. Rund 3 Mio. USD in ETH wurden an Tornado Cash gesendet. V2/V3-Vaults blieben sicher.
Yearn Finance erlebte einen erheblichen Exploit, der auf sein yETH-Produkt abzielte, das Liquid Staking Tokens aggregiert. Der Angreifer nutzte eine Schwachstelle im yETH-Token-Contract aus, wodurch er in einer einzigen Transaktion eine übermäßige Menge an Tokens minten konnte. Dadurch wurden Vermögenswerte im Wert von mehreren Millionen Dollar, hauptsächlich aus Balancer-Liquiditätspools, abgezogen. Die geschätzten Verluste liegen zwischen 3 und 15 Millionen US-Dollar. Rund 1.000 ETH, etwa 3 Millionen Dollar wert, wurden nach dem Angriff an Tornado Cash gesendet. Der Exploit umfasste neu bereitgestellte Smart Contracts, von denen einige sich nach dem Vorfall selbst zerstörten, um Spuren zu verwischen. Yearn Finance bestätigte, dass die V2- und V3-Vaults nicht betroffen waren und die Schwachstelle auf Legacy-yETH-Contracts beschränkt war. Das Protokoll untersucht den Vorfall und betont die Bedeutung laufender Audits sowie die Abschaffung veralteter Contracts zur Verbesserung der DeFi-Sicherheit. In der Community wurden Bedenken hinsichtlich der Nutzung veralteter Contracts geäußert, aber die Sicherheit der aktuellen Vaults half, Panik zu vermeiden.