掃碼下載
BTC $88,588.93 -0.97%
ETH $2,938.95 -0.48%
BNB $890.55 +0.38%
XRP $1.92 +0.70%
SOL $127.11 -0.00%
TRX $0.2968 -3.87%
DOGE $0.1244 +0.15%
ADA $0.3593 +0.02%
BCH $590.79 -0.29%
LINK $12.22 +0.17%
HYPE $23.29 +9.58%
AAVE $157.38 +0.25%
SUI $1.49 -0.10%
XLM $0.2110 +0.54%
ZEC $373.15 +4.74%
BTC $88,588.93 -0.97%
ETH $2,938.95 -0.48%
BNB $890.55 +0.38%
XRP $1.92 +0.70%
SOL $127.11 -0.00%
TRX $0.2968 -3.87%
DOGE $0.1244 +0.15%
ADA $0.3593 +0.02%
BCH $590.79 -0.29%
LINK $12.22 +0.17%
HYPE $23.29 +9.58%
AAVE $157.38 +0.25%
SUI $1.49 -0.10%
XLM $0.2110 +0.54%
ZEC $373.15 +4.74%

慢霧:yearn 遭遇攻擊的根本原因是 Yearn yETH 池合約存在不安全的數學運算

2025-12-05 10:57:54
收藏

ChainCatcher 消息,据 SlowMist 監測,去中心化金融協議 yearn 遭遇黑客攻擊,造成約 900 萬美元損失。

慢霧安全團隊對該事件進行了分析,確認根本原因如下:漏洞源於 Yearn yETH 加權穩定幣交換池(Weighted Stableswap Pool)合約中用於計算供應量的 calcsupply 函數邏輯。由於存在不安全的數學運算,該函數在計算過程中允許溢出和舍入誤差,導致新供應量與虛擬餘額的乘積計算出現顯著偏差。攻擊者利用此缺陷可將流動性操控至特定數值,並超額鑄造流動性池(LP)代幣,從而非法獲利。建議加強邊界場景測試,並採用經過安全驗證的算術運算機制,以防範同類協議中此類溢出等高危漏洞。

此前消息,Yearn 發布聲明稱,其 yETH 穩定池於 11 月 30 日 21:11 UTC 遭遇攻擊,攻擊者通過自定義合約大量鑄造 yETH,導致池內約 800 萬美元資產受損,另有約 90 萬美元損失來自 Curve 上的 yETH-WETH 池。

鏈捕手ChainCatcher提醒,請廣大讀者理性看待區塊鏈,切實提高風險意識,警惕各類虛擬代幣發行與炒作,站內所有內容僅係市場信息或相關方觀點,不構成任何形式投資建議。如發現站內內容含敏感信息,可點擊“舉報”,我們會及時處理。
app_icon
ChainCatcher 與創新者共建Web3世界