Yield YakがGitcoinに続き、最新のウォレット枯渇攻撃に関与
ブロックチェーンのサイバーセキュリティ企業であるBlockaidは、2026年6月24日、分散型金融(DeFi)の利回り集約プラットフォームであるYield Yakのウェブサイトでフロントエンドハッキングを検知した。Blockaidによると、Yield Yakのサイトのフロントエンドは、ウォレットから資金を抜き取る悪意のあるスクリプトによって侵害されていた。このような攻撃が主要な仮想通貨取引プラットフォームに対して行われたのは、ここ数日で2度目であり、主要な仮想通貨プラットフォームを標的とした最近のフロントエンドハッキングの傾向における最新の事例となる。.
Blockaidの検出プロセスによると、サブドメインvote.yieldyak.comは「Eleven drainer」と呼ばれるソフトウェアのコードによって侵害されていた。ウォレットドレイナーは、ユーザーが承認したトランザクションを通じて、ユーザーのデジタル資産を攻撃者に送金するように仕向ける悪意のあるスクリプトの一種である。この悪意のあるコードは、ユーザーがウォレットを接続した瞬間に、多くの場合、ユーザーが何をしているのかさえ気づかないうちに、アクションの承認を強制したり、資産を攻撃者に送信したりする。この記事の公開時点では、BlockaidもYield Yakも、このハッキングによる損失額に関する情報を提供していない。.
攻撃者は classic 戦術を用いる
Yield Yakへのハッキングは、数日前にオープンソースの資金調達プラットフォームであるGitcoinで発見された脆弱性とよく似ている。Blockaid によると、6月21日、Gitcoinのサブドメインであるfiles.gitcoin.coに同じEleven drainerコードが存在し、検証中であるためプラットフォームを利用しないよう警告していた。Blockaidは、Yield Yakへの攻撃は「昨日発生したdent 、同様の手口で運用されている」
🚨Blockaidのシステムは、dentによるyieldyak[.]comへのフロントエンド攻撃を特定し @yieldyak_。サイトのサブドメインであるvote[.]yieldyak[.]comには現在、イレブン・ドレイナーのコードが含まれています。
— ブロックエイド(@blockaid_) 2026年6月24日
これは、昨日dent で @gitcoin 発生した同様の 。pic.twitter.com/YFmWEYfa7D
どちらのケースでも、コアとなるアプリケーションインターフェースではなく、サブドメインが侵害されました。Avalanche上で動作する自動複利型イールドファーミングプロトコルであるYield Yakのコア製品は、 Avalancheれるリスクを負うことになります ウォレットの資金を抜き取ら。
ウォレット defi額が確定していないからといって、必ずしも被害が最小限にとどまるわけではありません。フロントエンドの脆弱性は通常、セキュリティチームがdent事件では、悪意のあるコードが削除されるまでにウォレットを接続した人数に基づいて、損失額は数千ドルから数百万ドルに及びました。たとえば、Blockaidが監視した事件の1つではdent約320万ドルを盗みました 、86のSafeウォレットから 。2つ目の例は、流動性プロバイダーであるTrustedVolumesの悪用で、590万ドルの損失が発生しました。
フロントエンド攻撃の急増
前述のYield YakとGitcoinのハッキング事件は、今年暗号通貨コミュニティを揺るがした大きなトレンドの一部である。攻撃者がスマートtracに影響を与えることなくプロジェクトのウェブサイトを悪用するフロントエンド攻撃は、主要な DeFi プラットフォーム全体で頻度が増加している。.
今年初め、OpenEden、Curvance、Maple Financeの3社は、2月の1週間で立て続けにフロントエンド攻撃を受けた。これらの攻撃ではAngelFernoと呼ばれる別のドレイナーツールキットが使用されたが、手法は同じだった。すなわち、プロジェクトのウェブインフラにアクセスし、ウォレット接続を乗っ取るコードを挿入し、ユーザーが操作するのを待つというものだ。.
Blockaidは、2026年4月にさらに攻撃的なパターンが見られたことを記録している。Drift Protocol、 KelpDAO、その他のプラットフォームで注目を集めた攻撃の後、資金流出を企む者たちは、トークン承認を取り消す方法を探しているパニック状態のユーザーを狙って、数時間以内に類似のドメインを立ち上げた。同社は2026年4月を「記録上最悪の仮想通貨盗難月」と表現し、20件以上のdent。
Yield Yakユーザーが知っておくべきこと
Yield Yakは、Alchemyに掲載されている情報によると、 Avalanche プラットフォーム上の DeFi プロトコルであり、イールドファーミング報酬を自動的に複利化し、分散型取引所アグリゲーターを運営しています。メインプラットフォームのスマートtracを通じて資産を預け入れたユーザーは、基盤となるtracが変更されていないため、フロントエンドの侵害による直接的な影響を受けません。このリスクは、侵害されたサブドメインにアクセスし、ウォレットを接続したり、トランザクションに署名したりしたすべての人に適用されます。.
本稿執筆時点では、Yield YakもGitcoinも、それぞれのdentに対する復旧状況について公式声明を発表していません。セキュリティ企業やブロックチェーン調査機関は、Yield Yakの侵害に関連する損失を公式に報告しておらず、現時点では、潜在的な盗難の規模を示すオンチェーン上の証拠もありません。Blockaidは、問題の調査と復旧作業が行われている間は、影響を受けたウェブサイトを利用しないようユーザーに勧告しています。.
vote.yieldyak.comとやり取りした疑いのあるユーザーは、信頼できるツールを使用してセッション中に付与したトークンの承認を取り消し、ウォレットを監視して不正な送金がないか確認してください。.
この記事を読んでいるあなたは、既に一歩先を行っています。 ニュースレターを購読して、その優位性を維持しましょう。








コメント (0)
$ボタンをクリックし、シンボルを入力して、株式、ETF、またはその他のティッカーシンボルをリンクします。