YearnFinanceV1 舊版 TUSD 金庫遭受 30 萬美元漏洞攻擊
去中心化金融協議 Yearn 的一箇舊版本遭到攻擊,這再次引發了人們對配置錯誤且不可更改的智能trac的擔憂,這些智能合約在棄用多年後仍然在網絡上持有資金。
安全公司 PeckShield 週三在 X 論壇上發佈消息稱,YearnFinanceV1 遭黑客攻擊,損失約 30 萬美元。根據該公司分享的 Etherscan 鏡像顯示,被盜資金已兌換成 103 個以太幣,目前位於地址 0x0F21…4066。
#PeckShieldAlert YearnFinanceV1 @yearnfi遭受攻擊,導致總損失約 30 萬美元。
攻擊者已將竊取的資金兌換成 103 個ETH ,這些 ETH 目前位於地址 0x0F21…4066 中。 pic.twitter.com/KeyfTLKRHx
— PeckShieldAlert (@PeckShieldAlert) 2025年12月17日
黑客利用了與 TrueUSD 關聯的過時 Yearn 金庫(稱爲“iearn TUSD 金庫”),儘管已被更新版本取代,但該金庫仍然部署在以太坊上。一個配置漏洞幫助攻擊者通過多筆交易操縱了股票價格。
Yearn Finance金庫配置錯誤引發價格操縱
根據化名加密貨幣研究員、中國科學技術大學校友李偉林的分析,該金庫將其策略之一配置爲 Fulcrum sUSD 金庫,並僅使用存入的 sUSD 餘額來計算其份額價格。
這爲所謂的“捐贈攻擊”打開了方便之門,攻擊者直接將資產轉移到金庫中,以扭曲會計指標。在將 Fulcrum 的 sUSD 代幣發送到 Yearn 的 TUSD 金庫後,攻擊者得以人爲地抬高該金庫的公開股價。
雪上加霜的是,再平衡功能會將所有底層資產以美元計價,而美元並未納入金庫的份額價格計算。再平衡開始時,金庫的份額價格暴跌,造成了“價格衝擊”。
根據 PeckShield Alert 的 Etherscan 快照,攻擊者首先在沒有預先抵押的情況下借入大量 TUSD 和 sUSD,從而實施了序列式閃電貸。然後,他們將 sUSD 存入以鑄造 Fulcrum sUSD 代幣,最後將 TUSD 存入 Yearn 的 TUSD 金庫。
當時,TUSD金庫的所有底層資產均爲Fulcrum的sUSD代幣。攻擊者從Yearn的TUSD金庫中提取資金並調用了重新平衡函數,迫使Fulcrum將所有資產贖回爲sUSD。由於sUSD被排除在股價計算之外,金庫的賬目崩潰,導致股價實際上跌至零。
攻擊者隨後將少量TUSD轉回金庫,導致股價跌至極低水平,並以極低的成本鑄造了大量Yearn TUSD代幣。最終,他通過在Curve資金池上出售這些低價獲得的Yearn TUSD代幣獲利,在償還閃電貸之前從流動性提供者那裏trac了價值。
Yearn Finance 回顧了 2023 年的風險敞口,研究人員進行了分析。
研究員李發現,此次攻擊與2023年發生的一起攻擊類似,那次攻擊造成的損失超過1000萬美元。此前那次dent 中被針對的不可篡改的yUSDTtrac,是在三年多前部署的,當時正值iearn協議的早期階段,由已故的Andre Cronje領導。
補充一點,這次的攻擊途徑和上次完全一樣: https://t.co/MKfn7kikJ7
抄送@yearnfi @RektHQ
- 李偉林 (@hklst4r) 2025 年 12 月 16 日
悲觀的安全分析師在漏洞被利用之前就在社交媒體上發出了警告,但由於不可更改的智能trac一旦部署就無法修補或暫停,因此漏洞的出現是不可避免的。
“iearn finance 和 Smoothswap,請注意。這個地址 0x5bac20…ed8e9cdfe0 從 Tornado 獲得了 10 個 ETH,並使用你們的地址部署了閃電貸trac,”PS 的 Nikiti Kirillov 寫道。
Yearn團隊成員 storming0x 承認了此次攻擊,並向用戶保證其現有合約trac安全的。然而,Rekt News 的觀察人士指出,該DeFi 協議花了 1156 天時間DeFi發現這個價值數百萬美元的漏洞。
Yearn yUSDT 代幣trac通過一系列收益頭寸產生收益,包括在 Aave、Compound、dYdX 和 BzX 的 Fulcrum 上的 USDT 存款。然而,自推出以來,yUSDT 存在一個複製粘貼錯誤,引用了 Fulcrum USDC 地址而不是 Fulcrum USDTtrac。
黑客僅使用 10,000 USDT 就鑄造了大約 1.2 千萬億 yUSDT,在 cash之前從系統中榨取了價值。
Yearn事件dent不到一週前,Cryptopolitan報道了一起來自Ribbon Finance(Aevo的更名版本)舊合約的270萬美元資金被盜事件。該攻擊涉及與地址0x9D7b…8ae6B76處的代理管理合約進行多次交互trac攻擊trac調用了諸如transferOwnership和setImplementation之類的函數,通過委託調用來操縱價格信息代理。
加密交易社區中申請免費席位- 僅限 1,000 名成員。









