扫码下载
BTC $92,841.94 -2.39%
ETH $3,210.23 -3.44%
BNB $925.86 -2.16%
XRP $1.97 -3.78%
SOL $133.52 -6.08%
TRX $0.3136 -1.00%
DOGE $0.1279 -6.54%
ADA $0.3664 -6.47%
BCH $589.28 -0.49%
LINK $12.78 -6.99%
HYPE $23.64 -8.66%
AAVE $162.91 -5.78%
SUI $1.55 -12.41%
XLM $0.2141 -4.86%
ZEC $369.51 -5.87%
BTC $92,841.94 -2.39%
ETH $3,210.23 -3.44%
BNB $925.86 -2.16%
XRP $1.97 -3.78%
SOL $133.52 -6.08%
TRX $0.3136 -1.00%
DOGE $0.1279 -6.54%
ADA $0.3664 -6.47%
BCH $589.28 -0.49%
LINK $12.78 -6.99%
HYPE $23.64 -8.66%
AAVE $162.91 -5.78%
SUI $1.55 -12.41%
XLM $0.2141 -4.86%
ZEC $369.51 -5.87%

慢雾:yearn 遭遇攻击的根本原因是 Yearn yETH 池合约存在不安全的数学运算

2025-12-05 10:57:54
收藏

ChainCatcher 消息,据 SlowMist 监测,去中心化金融协议 yearn 遭遇黑客攻击,造成约 900 万美元损失。

慢雾安全团队对该事件进行了分析,确认根本原因如下:漏洞源于 Yearn yETH 加权稳定币交换池(Weighted Stableswap Pool)合约中用于计算供应量的 _calc_supply 函数逻辑。由于存在不安全的数学运算,该函数在计算过程中允许溢出和舍入误差,导致新供应量与虚拟余额的乘积计算出现显著偏差。攻击者利用此缺陷可将流动性操控至特定数值,并超额铸造流动性池(LP)代币,从而非法获利。建议加强边界场景测试,并采用经过安全验证的算术运算机制,以防范同类协议中此类溢出等高危漏洞。

此前消息,Yearn 发布声明称,其 yETH 稳定池于 11 月 30 日 21:11 UTC 遭遇攻击,攻击者通过自定义合约大量铸造 yETH,导致池内约 800 万美元资产受损,另有约 90 万美元损失来自 Curve 上的 yETH-WETH 池。

链捕手ChainCatcher提醒,请广大读者理性看待区块链,切实提高风险意识,警惕各类虚拟代币发行与炒作, 站内所有内容仅系市场信息或相关方观点,不构成任何形式投资建议。如发现站内内容含敏感信息,可点击“举报”,我们会及时处理。
app_icon
ChainCatcher 与创新者共建Web3世界