Yearn Finance знову став жертвою зламу вдруге за місяць
Децентралізований протокол Yearn Finance вдруге з початку грудня став жертвою зламу. Цього разу зловмисник скористався вразливістю у застарілому сховищі, що призвело до втрати криптоактивів на сотні тисяч доларів.
За оцінками аналітиків PeckShield, втрати становлять близько $300 000. Фахівці зазначають, що цього разу атака торкнулася старої версії протоколу Yearn Finance V1, а саме сховища iEarn, яке вважається застарілим.
Криптодослідник Вейлін Лі проаналізував механіку зламу та вказав на проблему в конфігурації сховища. За його словами, зловмисник скористався уразливістю, пов’язаною з переказом Fulcrum sUSD до сховища iEarn.
Схема атаки була багатокроковою. Спершу хакер позичив TUSD та sUSD, після чого перевів sUSD у протокол Fulcrum. Далі він вніс TUSD у Yearn Finance, а Fulcrum sUSD у сховище iEarn, штучно підвищивши вартість часток. Після цього сховище було фактично спустошене, а виклик функції rebalance спричинив різке падіння ціни часток.
Завершальним етапом стала реалізація активів через пули Curve Finance, що дозволило зловмиснику зафіксувати прибуток.
За даними PeckShield, у результаті атаки хакер вивів криптоактиви, конвертувавши їх у 103 ETH. Водночас, як зазначив дослідник, у сховищі залишилося близько 214 000 sUSD, які тепер фактично заблоковані та не можуть бути виведені жодним користувачем.
У Yearn Finance підтвердили інцидент і наголосили, що проблема стосується виключно сховища iEarn. За словами представників команди, цей контракт є застарілим, а виявлена вразливість була відома вже тривалий час. При цьому вони підкреслили, що інші сховища та продукти протоколу не постраждали.
На початку грудня 2025 року Yearn Finance вже пережив масштабніший злом, у результаті якого проєкт втратив близько $9 млн.