Допис

慢雾:yearn 遭遇攻击的根本原因是 Yearn yETH 池合约存在不安全的数学运算

ChainCatcher
ChainCatcher

ChainCatcher 消息,据 SlowMist 监测,去中心化金融协议 yearn 遭遇黑客攻击,造成约 900 万美元损失。

慢雾安全团队对该事件进行了分析,确认根本原因如下:漏洞源于 Yearn yETH 加权稳定币交换池(Weighted Stableswap Pool)合约中用于计算供应量的 _calc_supply 函数逻辑。由于存在不安全的数学运算,该函数在计算过程中允许溢出和舍入误差,导致新供应量与虚拟余额的乘积计算出现显著偏差。攻击者利用此缺陷可将流动性操控至特定数值,并超额铸造流动性池(LP)代币,从而非法获利。建议加强边界场景测试,并采用经过安全验证的算术运算机制,以防范同类协议中此类溢出等高危漏洞。

此前消息,Yearn 发布声明称,其 yETH 稳定池于 11 月 30 日 21:11 UTC 遭遇攻击,攻击者通过自定义合约大量铸造 yETH,导致池内约 800 万美元资产受损,另有约 90 万美元损失来自 Curve 上的 yETH-WETH 池。

Застереження. Вміст, опублікований на OKX Orbit, надається виключно в інформаційних цілях. Докладніше

Відповіді

Ще немає коментарів. Додайте першу відповідь!

Related Flash News

Аватар джерелаBlockbeats47д тому

Спільнота dYdX проголосувала за схвалення пропозиції «поступового закриття 12 ринків»

Аватар джерелаBlockbeats48д тому

On-chain дослідник: Велика кількість північнокорейських ІТ-працівників активно залучена до розробки блокчейн-протоколів, починаючи з DeFi Summer 2020 року

Аватар джерелаBlockbeats121д тому

Binance буде делістинг спотових торгових пар, таких як AI/BTC, ALLO/BNB, APE/BTC тощо

Аватар джерелаOdaily121д тому

Binance видалить 20 спотових торгових пар, включаючи AI/BTC, 23 січня 2026 року

Аватар джерелаWu Blockchain144д тому

Lookonchain: Підозрювані адреси, пов'язані з індексованими фінансами та атакою Kyber, знову активні після року мовчання

Аватар джерелаPANews144д тому

Індексовані фінанси та Kyber Network зламали пов'язані гаманці і знову продали активи на суму близько 2,11 мільйона доларів після року

Аватар джерелаChainCatcher144д тому

Гаманці, пов'язані з хакерами Indexed Finance та Kyber Network, скинули токени на $2,11 мільйона після року неактивності

Аватар джерелаOdaily144д тому

Гаманці, пов'язані з хакерами Indexed Finance та Kyber Network, продали токенів на суму 2,11 мільйона доларів після року неактивності

Аватар джерелаChainCatcher166д тому

Yearn Finance детально описує експлуат yETH вартістю $9 мільйонів, підтверджує повернення деяких активів і оголошує план ремонту

Аватар джерелаOdaily166д тому

Yearn Finance описує експлуатацію на yETH у $9 мільйонів, підтверджує повернення частини активів і оголошує плани ремонту