tradingkey.logo
搜尋

Yield Yak 繼 Gitcoin 之後,又發起了最新的錢包竊取攻擊。

Cryptopolitan2026年6月24日 11:09
facebooktwitterlinkedin

區塊鏈網絡安全公司 Blockaid 於 2026 年 6 月 24 日檢測到去中心化金融 (DeFi) 收益聚合平臺 Yield Yak 的網站前端遭到攻擊。據 Blockaid 稱,Yield Yak 網站的前端已被惡意腳本入侵,導致用戶錢包資金被盜。這是幾天內針對大型加密貨幣交易平臺發生的第二起此類攻擊,也是近期針對大型加密貨幣平臺的前端攻擊趨勢的最新例證。.

根據 Blockaid 的檢測結果,子域名 vote.yieldyak.com 已被名爲“Eleven drainer”的惡意軟件代碼入侵。“Eleven drainer”是一種惡意腳本,它誘騙用戶通過用戶授權的交易將數字資產發送給攻擊者。該惡意代碼會在用戶連接錢包的瞬間強制用戶批准操作或將資產發送給攻擊者,用戶往往甚至在意識到自己正在做什麼之前就已經被操控。截至發稿時,Blockaid 和 Yield Yak 均未提供此次黑客攻擊造成的損失金額信息。.

攻擊者使用 classic 劇本

Yield Yak 遭受的黑客攻擊與幾天前開源衆籌平臺 Gitcoin 上發現的漏洞非常相似。 據 Blockaid 6 月 21 日的報告顯示,Gitcoin 的一個子域名 files.gitcoin.co 也存在同樣的 Eleven 漏洞代碼,並警告用戶遠離該平臺,因爲該平臺正在接受檢查。Blockaid 將這兩起黑客攻擊直接聯繫起來,指出 Yield Yak 的攻擊“與昨天 Gitcoin 的攻擊如出一轍,後者的dent 方式也類似”。

在這兩起事件中,被攻破的都是子域名,而非核心應用程序接口。Yield Yak 的核心產品(一個基於 Avalanche的風險 錢包被盜。

缺乏 defi的損失數字並不總是意味着後果輕微。前端漏洞通常需要經過數小時甚至數天的調查,安全團隊需要dent錢包之間的交互,並檢查用戶是否執行了惡意交易。在今年的其他一些資金竊取案例中,損失金額從幾千美元到數百萬美元不等,具體取決於惡意代碼被刪除之前連接錢包的用戶數量。例如,在 Blockaid 監控的一起事件中dent黑客在 5 月份利用第三方模塊漏洞從 86 個 Safe 錢包中竊取了約 320 萬美元 。第二個例子是流動性提供商 TrustedVolumes 的漏洞利用,導致 590 萬美元的損失。

前端攻擊激增

前文提到的 Yield Yak 和 Gitcoin 黑客事件只是今年席捲加密貨幣社區的一股更大趨勢的一部分。這種前端攻擊,即攻擊者利用項目網站漏洞而不影響智能trac,在各大 DeFi 平臺上的發生頻率都在不斷上升。.

今年早些時候,OpenEden、Curvance 和 Maple Finance 在二月份的一週內相繼遭受前端攻擊。這些攻擊使用了名爲 AngelFerno 的不同竊取資金工具包,但攻擊手法相同:獲取項目 Web 基礎設施的訪問權限,插入劫持錢包連接的代碼,然後等待用戶交互。.

Blockaid 記錄了 2026 年 4 月更爲猖獗的攻擊模式。在 Drift Protocol、 KelpDAO和其他平臺發生重大攻擊事件後,竊取者在數小時內迅速搭建了外觀相似的域名,攔截驚慌失措、試圖撤銷代幣授權的用戶。該公司稱 2026 年 4 月是“有史以來加密貨幣盜竊最嚴重的月份”,並指出在 20 多起事件中,超過 6.29 億美元的資金dent。

Yield Yak 用戶應該瞭解什麼

根據其在 Alchemy 上的介紹,Yield Yak 是 Avalanche 上的一個 DeFi 協議,它能夠自動複利收益耕作獎勵,並運營一個去中心化交易所聚合器。通過主平臺智能trac存入資產的用戶不會直接受到前端攻擊的影響,因爲底層trac保持不變。風險適用於任何訪問過被攻擊的子域名並連接錢包或簽署過交易的用戶。.

截至發稿時,Yield Yak 和 Gitcoin 均未就各自dent修復進展發佈公開聲明。目前尚無安全公司或區塊鏈調查機構公開報告與 Yield Yak 安全漏洞相關的已確認損失,也沒有任何鏈上證據表明潛在盜竊的規模。Blockaid 建議用戶在問題調查和修復期間不要訪問受影響的網站。.

懷疑自己與 vote.yieldyak.com 進行過交互的用戶,應使用可信工具撤銷會話期間授予的任何代幣批准,並監控自己的錢包是否存在未經授權的轉賬。.

如果你正在閱讀這篇文章,你已經領先一步了。 訂閱我們的新聞簡報,繼續保持領先優勢。

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有