Yearn récupère 2,4 millions de dollars d’actifs volés provenant d’un bug d’« arithmétique non vérifiée »
Le protocole OG DeFi Yearn Finance a perdu environ 9 millions de dollars lors d'une attaque exploitée dimanche, après qu'un attaquant a réussi à créer une quantité quasi infinie de jetons yETH et à vider un pool stableswap Ether de Yearn. L'équipe a déclaré qu'une opération de récupération est en cours et que ses protocoles V2 et V3 ne sont pas menacés.
L'équipe de Yearn Finance a récupéré environ 2,4 millions de dollars d'actifs volés lors de la dernière exploitation du protocole DeFi legacy, alors que les pertes totales estimées approchent les 9 millions de dollars, selon une mise à jour publiée lundi. Une mission de récupération coordonnée est « active et en cours », selon un post sur X.
Dimanche, une vulnérabilité dans le protocole de yield-farming autrefois populaire a été exploitée pour vider les actifs du pool stableswap Yearn Ether (yETH) ainsi que du plus petit pool yETH‑WETH sur Curve. L’attaque, la troisième visant Yearn depuis 2021, présentait une « complexité similaire » à celle du récent hack de Balancer, selon Yearn.
Selon un rapport post-mortem publié lundi, la « cause racine » provient d’un bug d’« arithmétique non vérifiée » et d’autres « problèmes de conception contributifs » qui ont permis à l’attaquant de minter 2,3544x10^56 tokens yETH — une quantité quasiment infinie — utilisés pour drainer la liquidité du protocole.
« Les transactions d’exploitation suivent ce schéma : le mint massif est suivi d’une séquence de retraits qui transfèrent les actifs réels à l’attaquant, tandis que l’offre de tokens yETH devient effectivement insignifiante », selon le rapport post-mortem.
Yearn précise que l’attaque était ciblée et ne devrait pas impacter ses coffres V2 ou V3. « Tous les actifs récupérés avec succès seront restitués aux déposants affectés », a ajouté l’équipe.
Comme The Block l’a précédemment rapporté , l’attaquant a pu transférer au moins 1 000 ETH et plusieurs tokens de staking liquide vers l’anonymiseur Tornado Cash. Yearn, en collaboration avec les sociétés de sécurité crypto SEAL 911 et ChainSecurity, a travaillé avec le réseau Plume pour récupérer 857,49 pxETH à l’heure de la publication.
BlockScout a indiqué que le hacker avait déployé des « contrats d’assistance » auto-destructeurs dans le cadre de l’attaque. Ces inserts de code sont des contrats intelligents auxiliaires spécialisés utilisés pour effectuer des tâches automatisées, et souvent détournés lors d’attaques de flash loan nécessitant plusieurs étapes dans une seule transaction.
L’attaquant, par exemple, a utilisé un contrat d’assistance pour manipuler la fonction yETH vulnérable, minter une quantité absurde de tokens, et vider le protocole, avant de s’auto-détruire. « L’auto-destruction supprime le bytecode, rendant le contrat illisible par la suite, mais les transactions de création et les logs sont conservés », a déclaré BlockScout.
« Une première analyse a indiqué que ce hack présente un niveau de complexité similaire à celui du récent hack de Balancer, donc merci de patienter pendant que nous effectuons l’analyse post-mortem », a déclaré Yearn dimanche. « Aucun autre produit Yearn n’utilise un code similaire à celui qui a été impacté. »
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer
La demande de puissance de calcul explose, les revenus de Nebius au deuxième trimestre augmentent de 454 % sur un an et les ventes de cloud IA s’envolent de 514 %|Actualités financières
Les revenus de Nebius au deuxième trimestre ont augmenté de 454 % en glissement annuel pour atteindre 582,3 millions de dollars, avec l'activité cloud AI contribuant à 98 % des revenus. L'EBITDA ajusté s'élève à 236 millions de dollars. L'entreprise a signé quatre contrats majeurs, chacun dépassant 1 milliard de dollars, améliorant sa capacité à fixer les prix de la puissance de calcul et a relevé son objectif de capacité sous contrat à 5 gigawatts d'ici fin 2026. La direction a réaffirmé ses prévisions de revenus pour l'année entière et prévoit d'ajouter plus de 1 gigawatt de capacité chaque année à partir de 2027, tout en maintenant une forte confiance dans la demande en puissance de calcul AI.
Super Micro Computer (SMCI.US) s'envole de plus de 15%, les prévisions de chiffre d'affaires pour l'exercice 2027 dépassent largement les attentes, mais Wall Street reste partagée sur les perspectives de croissance et de marge bénéficiaire.
Le cours de l'action de Super Micro Computer a bondi de plus de 15 %. Bien que les revenus du quatrième trimestre de l'exercice 2026 publiés récemment par la société soient inférieurs aux attentes du marché, la rentabilité a surpassé les prévisions grâce à l'amélioration de la marge brute. Par ailleurs, l'entreprise a fourni des perspectives solides concernant les revenus et le bénéfice par action pour l'exercice 2027.

Le “grand short” est-il à bout de nerfs ? Burry fulmine contre les 500 milliards de dollars de financement de Nvidia, les qualifiant “d’ingénierie financière de 2008”, mais le marché soutient massivement la demande en puissance de calcul IA avec de l’argent réel.
Les 500 milliards de dollars sont-ils vraiment une « astuce financière » ou bien un financement pour la révolution industrielle portée par l’IA ? Alors que les spreads de crédit se réduisent et que Neocloud s’envole, les capitaux choisissent pour l’instant de faire confiance à Jensen Huang.

La rentabilité trop forte devient-elle un "poison" ? Un paradoxe de croissance apparaît sur le marché américain, Wall Street avertit que des valorisations record pourraient à tout moment se retourner contre le marché.
Pour le marché boursier américain, la nouvelle menace invisible provient d'une raison plutôt inattendue : la croissance des bénéfices est tout simplement trop forte.

