Puntos Clave
- Un hacker explotó una vulnerabilidad de "acuñación infinita" en el producto yETH de Yearn Finance, lo que le permitió crear tokens yETH ilimitados y robar aproximadamente $3 millones de un pool de liquidez en una sola transacción
- Los fondos robados totales de alrededor de 1.000 ETH fueron blanqueados a través del mezclador de privacidad sancionado Tornado Cash
- Yearn Finance aclaró que sus vaults principales no se vieron afectados en este ciberataque
Yearn Finance, un importante protocolo descentralizado, ha confirmado la reciente brecha de seguridad en su plataforma. El 30 de noviembre, la explotación tuvo lugar en el protocolo, en el que se atacó el yETH de Yearn.
Según un informe, una transacción altamente sofisticada permitió a un atacante crear un suministro casi infinito de tokens yETH. Este suministro falso se utilizó luego para drenar aproximadamente $3 millones en activos reales de los pools de liquidez conectados.
Poco después de esta transacción sospechosa, los datos en cadena revelaron que los fondos robados, con alrededor de 1000 ETH, fueron enviados a través de Tornado Cash, una herramienta de privacidad que hace extremadamente difícil rastrear las transacciones de criptomonedas.
¿Qué es yETH?
yETH es un índice de tokens de staking líquido. Su propósito es hacer que el staking en la red Ethereum sea más simple para los usuarios diarios. En lugar de elegir un solo servicio de staking, yETH utiliza automáticamente una combinación de muchos tokens de staking populares, incluidos el stETH de Lido y el rETH de Rocket Pool, en un solo token.
Esto permite a los usuarios diversificar sus activos que generan rendimiento. El producto se volvió tan popular y mantuvo más de $8.82 millones en valor total bloqueado en el protocolo, según DefiLIama.
¿Qué sucedió en Yearn Finance ETH?
Según el experto, el atacante ha aprovechado la vulnerabilidad infinita del protocolo dentro del contrato inteligente de yETH. En palabras simples, esta falla permitió al atacante generar una cantidad masiva y no autorizada de tokens yETH sin proporcionar el colateral requerido para generar estos tokens.
(Fuente: Togbe en X)
El 30 de noviembre, el atacante utilizó contratos inteligentes recién creados para interactuar con el sistema yETH. Estos contratos engañaron al sistema y evitaron decisivamente las verificaciones de seguridad normales. En una sola transacción, el atacante acuñó billones de tokens yETH de la nada.
Esta enorme cantidad de yETH sin valor fue inmediatamente intercambiada por activos valiosos como ETH y stETH en un pool de liquidez de Balancer. Esto permitió al atacante drenar este pool.
Un investigador en cadena fue uno de los primeros en rastrear la actividad sospechosa en la red, afirmando que el pool había sido drenado con una ganancia de aproximadamente 1.000 ETH. Después del ataque, el valor del pool cayó casi a cero. Según un informe, el atacante logró escapar con aproximadamente $3 millones después de contabilizar los costos de transacción.
Para camuflar estas huellas, los contratos maliciosos en el hack fueron programados para autodestruirse inmediatamente después del robo. Esta es la técnica común utilizada en este tipo de hack.
El hacker luego se movió rápidamente para blanquear los fondos robados. La suma total de 1.000 ETH fue dividida en lotes más pequeños y enviada a través de Tornado Cash. Esta plataforma está desarrollada para borrar el rastro de criptomonedas, y anteriormente, fue sancionada oficialmente por el gobierno de EE.UU. porque a menudo es utilizada por criminales para ocultar sus fondos.
Yearn Finance investiga el incidente
Después de este hack, el equipo de Yearn Finance emitió una declaración oficial, confirmando que estaban investigando la explotación que involucraba al pool específico de yETH.
Sin embargo, aseguraron que sus Yearn Vaults, que gestionan más de medio billón de dólares, no se vieron afectados en absoluto. Este aislamiento del problema evitó un desastre mucho mayor. Yearn aclaró que yETH es un índice experimental que opera separadamente de su sistema principal de vault seguro.
Esta no es la primera vez que Yearn Finance sufre un ciberataque. En abril de 2023, el protocolo sufrió una explotación similar debido a un contrato antiguo y obsoleto, que permitió al atacante robar $11 millones.
Fuente: https://www.cryptonewsz.com/yearn-finance-hack-3-m-lost-yeth-exploit/








