Yearn récupère 2,4 millions de dollars d’actifs volés provenant d’un bug d’« arithmétique non vérifiée »
Le protocole OG DeFi Yearn Finance a perdu environ 9 millions de dollars lors d'une attaque exploitée dimanche, après qu'un attaquant a réussi à créer une quantité quasi infinie de jetons yETH et à vider un pool stableswap Ether de Yearn. L'équipe a déclaré qu'une opération de récupération est en cours et que ses protocoles V2 et V3 ne sont pas menacés.
L'équipe de Yearn Finance a récupéré environ 2,4 millions de dollars d'actifs volés lors de la dernière exploitation du protocole DeFi legacy, alors que les pertes totales estimées approchent les 9 millions de dollars, selon une mise à jour publiée lundi. Une mission de récupération coordonnée est « active et en cours », selon un post sur X.
Dimanche, une vulnérabilité dans le protocole de yield-farming autrefois populaire a été exploitée pour vider les actifs du pool stableswap Yearn Ether (yETH) ainsi que du plus petit pool yETH‑WETH sur Curve. L’attaque, la troisième visant Yearn depuis 2021, présentait une « complexité similaire » à celle du récent hack de Balancer, selon Yearn.
Selon un rapport post-mortem publié lundi, la « cause racine » provient d’un bug d’« arithmétique non vérifiée » et d’autres « problèmes de conception contributifs » qui ont permis à l’attaquant de minter 2,3544x10^56 tokens yETH — une quantité quasiment infinie — utilisés pour drainer la liquidité du protocole.
« Les transactions d’exploitation suivent ce schéma : le mint massif est suivi d’une séquence de retraits qui transfèrent les actifs réels à l’attaquant, tandis que l’offre de tokens yETH devient effectivement insignifiante », selon le rapport post-mortem.
Yearn précise que l’attaque était ciblée et ne devrait pas impacter ses coffres V2 ou V3. « Tous les actifs récupérés avec succès seront restitués aux déposants affectés », a ajouté l’équipe.
Comme The Block l’a précédemment rapporté , l’attaquant a pu transférer au moins 1 000 ETH et plusieurs tokens de staking liquide vers l’anonymiseur Tornado Cash. Yearn, en collaboration avec les sociétés de sécurité crypto SEAL 911 et ChainSecurity, a travaillé avec le réseau Plume pour récupérer 857,49 pxETH à l’heure de la publication.
BlockScout a indiqué que le hacker avait déployé des « contrats d’assistance » auto-destructeurs dans le cadre de l’attaque. Ces inserts de code sont des contrats intelligents auxiliaires spécialisés utilisés pour effectuer des tâches automatisées, et souvent détournés lors d’attaques de flash loan nécessitant plusieurs étapes dans une seule transaction.
L’attaquant, par exemple, a utilisé un contrat d’assistance pour manipuler la fonction yETH vulnérable, minter une quantité absurde de tokens, et vider le protocole, avant de s’auto-détruire. « L’auto-destruction supprime le bytecode, rendant le contrat illisible par la suite, mais les transactions de création et les logs sont conservés », a déclaré BlockScout.
« Une première analyse a indiqué que ce hack présente un niveau de complexité similaire à celui du récent hack de Balancer, donc merci de patienter pendant que nous effectuons l’analyse post-mortem », a déclaré Yearn dimanche. « Aucun autre produit Yearn n’utilise un code similaire à celui qui a été impacté. »
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer
Les revenus doublent, mais le cours de l'action s'effondre de plus de 10 % ! Doté de l'étiquette « explosion synergique AI-Cuivre », Credo (CRDO.US) heurte le ralentissement de la marge bénéficiaire
Après la publication des résultats, le cours de l'action a continué de baisser – chutant de plus de 10 % à environ 186 dollars – ce qui reflète que les investisseurs ne se satisfont plus simplement d'une croissance rapide du chiffre d'affaires et de bonnes perspectives trimestrielles, mais commencent à examiner la qualité de la croissance, la structure des produits et la marge bénéficiaire.

La croissance du chiffre d'affaires atteint un sommet pluriannuel et les prévisions annuelles sont révisées à la hausse, mais MongoDB (MDB.US) chute de 14% après la clôture : la croissance d’Atlas est inférieure aux « attentes implicites », entraînant des prises de bénéfices.
Après la clôture de la séance boursière américaine mardi, la société de bases de données de documents MongoDB a publié ses résultats financiers pour le deuxième trimestre de l'exercice 2027, qui s'est terminé le 31 juillet.

L'achat de tranches de silicium par SK hynix a explosé de 104 % d'un mois sur l'autre : une course à l’approvisionnement et une guerre des prix dans la compétition pour la mémoire AI
Au deuxième trimestre 2026, le montant des achats de plaques de silicium par SK Hynix a augmenté de 104 % par rapport au trimestre précédent, dépassant largement Samsung. La logique principale réside dans la sécurisation anticipée des matières premières afin d’atténuer les risques de hausse des prix, tout en préparant l’expansion de la production de HBM et de DRAM avancée. Parallèlement, SK Hynix a accepté tacitement que ses fournisseurs d’équipements clés augmentent leurs prix de 3 à 4 %, mettant ainsi fin à cinq ans de baisses de prix consécutives.
Les infrastructures de l’IA pourraient « brûler » jusqu’à 5 500 milliards de dollars ; JPMorgan : le marché obligataire est capable d’absorber la vague d’émissions, les géants de la tech peuvent encore augmenter leur effet de levier
Alors que les géants de la technologie lancent une vague d'émissions d'obligations pour construire des centres de données d’IA, le marché commence à s’inquiéter de la capacité du marché américain des obligations de qualité investissement à absorber une offre de dette en constante augmentation.

