Yearn 파이낸스가 최근 해킹 공격으로 약 900만 달러(약 132억 2,910만 원)의 손실을 입었다. 공격자는 yETH 관련 스마트컨트랙트의 취약점을 이용하여 무제한으로 yETH를 발행한 후, 이를 통해 커스텀 스테이킹 풀에서 유동성을 탈취하는 방식으로 공격을 감행했다. 이번 공격은 Yearn 파이낸스의 yETH 토큰이 연결된 구형 스테이블스왑 풀을 겨냥했으며, 블록체인 보안업체인 펙쉴드(PeckShield)가 이 문제를 최초로 발견했다.

공격자는 담보 없이 새로운 yETH를 생성할 수 있는 스마트컨트랙트의 구조를 악용하여, 이더리움 스테이킹 파생상품인 stETH와 rETH 등이 포함된 커스텀 풀의 유동성을 대량으로 흡수했다. 또한, 공격에 사용된 자금 세탁 경로로는 토네이도 캐시(Tornado Cash)가 활용되었으며, 현재까지 약 300만 달러(약 44억 970만 원)이 이 경로를 통해 유사한 방식으로 익명화된 상태다. 나머지 약 600만 달러(약 88억 1,940만 원)가량의 토큰은 범인의 지갑 주소(0xa80d…c822)에 남아 있다.

Yearn 파이낸스는 자체 조사를 통해 Curve의 yETH-WETH 풀에서 90만 달러(약 13억 2,290만 원), 익스플로잇 풀에서 추가로 800만 달러(약 117억 5,920만 원)가 유출되었음을 공식 발표했다. 프로젝트 측은 일부 사용자들에게 디스코드에서 지원 티켓을 제출할 수 있도록 안내하는 등의 대처를 진행했다.

사고 직후 Yearn 파이낸스는 SEAL911 및 보안 감사 파트너인 체인시큐리티(Chain Security)와 협력하여 비상 대응팀을 구성하고, 사고 원인에 대한 포렌식 분석을 진행했다. 초기 분석 결과, 이번 공격은 최근 밸런서(Balancer) 프로토콜에서 발생한 유사한 해킹 공격과 비슷한 기술적 복잡성을 가지고 있는 것으로 보여 진다. 당시 공격은 정밀도 손실에 따른 계산 오류를 겨냥한 아키텍처의 허점을 이용해 1억 2,000만 달러(약 1,763억 8,800만 원)의 피해를 입혔다.

현재 지갑 추적 및 기술 분석 외에도, 동일한 구조적 취약점을 가진 다른 프로젝트들의 점검이 시급하다는 언급이 이어지고 있다. 특히 DeFi 생태계 내의 커스텀 파생상품 풀들이 향후 더욱 정교한 공격의 표적이 될 수 있다는 경고도 고조되고 있다.

이번 사건은 며칠 전 발생한 업비트의 5,000만 달러(약 735억 원) 규모의 이더리움 피싱 해킹 사건과 겹치며, 글로벌 주요 플랫폼들이 보안 리스크에서 여전히 벗어나지 못하고 있다는 점을 다시 한번 상기시켜주고 있다. 탈중앙화 금융 인프라의 높은 유연성과 혁신 뒤에 여전히 존재하는 심각한 보안 취약성을 드러낸 셈이다.

이 사건은 DeFi 시스템에서 커스텀 풀 구조가 얼마나 위험한지를 재차 강조하며, 스마트컨트랙트 디자인에서 미세한 논리적 결함이 크나큰 금전적 피해로 이어질 수 있다는 점을 경고한다. 따라서 거래자들은 yETH와 같은 주변 자산에 대한 리스크 프리미엄을 재평가하는 것이 필수적이다.