慢雾:yearn遭遇攻击的根本原因是YearnyETH池合约存在不安全的数学运算
12月
05
3小时前
币界网报道:据SlowMist监测,12 月 1 日,去中心化金融协议yearn遭遇黑客攻击,造成约900万美元损失。慢雾安全团队对该事件进行了分析,确认根本原因如下: 漏洞源于Yearn yETH加权稳定币交换池(Weighted Stableswap Pool)合约中用于计算供应量的_calc_supply函数逻辑。由于存在不安全的数学运算,该函数在计算过程中允许溢出和舍入误差,导致新供应量与虚拟余额的乘积计算出现显著偏差。攻击者利用此缺陷可将流动性操控至特定数值,并超额铸造流动性池(LP)代币,从而非法获利。 建议加强边界场景测试,并采用经过安全验证的算术运算机制,以防范同类协议中此类溢出等高危漏洞。
本周焦点
数字货币行情
虚拟货币
最新价($)
-
BTC-比特币
bitcoin$92146.5
-0.95% -
ETH-以太坊
ethereum$3167.07
-0.57% -
USDT-泰达币
tether$1.0002
+0.02% -
XRP-瑞波币
ripple$2.0883
-4.12% -
BNB-币安币
binance-coin$902.25
-0.96% -
SOL-Solana
solana$138.57
-3.39% -
USDC-USD Coin
usdc$0.9998
-0.01% -
TRX-波场
tron$0.2861
+2.29% -
DOGE-狗狗币
dogecoin$0.1467
-2.07% -
ADA-艾达币
cardano$0.4398
-2.05% -
WBTC-Wrapped Bitcoin
wrapped-bitcoin$91949.01
-1.02% -
BCH-比特现金
bitcoin-cash$574.37
-2.97% -
LINK-ChainLink
chainlink$14.2112
-1.27% -
LEO-UNUS SED LEO
leotoken$9.7477
-0.53% -
XLM-恒星币
stellar$0.2518
-1.76%













