BTC $86,237.58 +2.49%
ETH $2,732.65 +1.23%
BNB $779.96 +1.31%
XRP $1.53 +2.81%
SOL $121.79 +3.33%
TRX $0.3351 +0.65%
DOGE $0.0963 +1.94%
ADA $0.2544 +3.19%
BCH $314.52 +2.32%
LINK $14.30 -0.45%
HYPE $90.27 +1.88%
AAVE $182.98 +7.85%
SUI $1.18 +2.94%
XLM $0.2236 +1.79%
ZEC $1,387.86 +0.00%
AAPL $334.14 +1.14%
AMZN $252.12 +1.98%
GOOGL $344.51 +0.71%
MSFT $516.94 -0.05%
META $732.55 +1.00%
NVDA $236.98 +2.91%
TSLA $371.80 +4.43%
SNDK $1,747.81 +1.25%
INTC $124.83 +4.97%
SPCX $157.74 +2.96%
MU $1,093.01 +5.25%
AMD $641.03 +5.34%
BTC $86,237.58 +2.49%
ETH $2,732.65 +1.23%
BNB $779.96 +1.31%
XRP $1.53 +2.81%
SOL $121.79 +3.33%
TRX $0.3351 +0.65%
DOGE $0.0963 +1.94%
ADA $0.2544 +3.19%
BCH $314.52 +2.32%
LINK $14.30 -0.45%
HYPE $90.27 +1.88%
AAVE $182.98 +7.85%
SUI $1.18 +2.94%
XLM $0.2236 +1.79%
ZEC $1,387.86 +0.00%
AAPL $334.14 +1.14%
AMZN $252.12 +1.98%
GOOGL $344.51 +0.71%
MSFT $516.94 -0.05%
META $732.55 +1.00%
NVDA $236.98 +2.91%
TSLA $371.80 +4.43%
SNDK $1,747.81 +1.25%
INTC $124.83 +4.97%
SPCX $157.74 +2.96%
MU $1,093.01 +5.25%
AMD $641.03 +5.34%

慢雾:yearn 遭遇攻击的根本原因是 Yearn yETH 池合约存在不安全的数学运算

2025-12-05 10:57:54

ChainCatcher 消息,据 SlowMist 监测,去中心化金融协议 yearn 遭遇黑客攻击,造成约 900 万美元损失。

慢雾安全团队对该事件进行了分析,确认根本原因如下:漏洞源于 Yearn yETH 加权稳定币交换池(Weighted Stableswap Pool)合约中用于计算供应量的 _calc_supply 函数逻辑。由于存在不安全的数学运算,该函数在计算过程中允许溢出和舍入误差,导致新供应量与虚拟余额的乘积计算出现显著偏差。攻击者利用此缺陷可将流动性操控至特定数值,并超额铸造流动性池(LP)代币,从而非法获利。建议加强边界场景测试,并采用经过安全验证的算术运算机制,以防范同类协议中此类溢出等高危漏洞。

此前消息,Yearn 发布声明称,其 yETH 稳定池于 11 月 30 日 21:11 UTC 遭遇攻击,攻击者通过自定义合约大量铸造 yETH,导致池内约 800 万美元资产受损,另有约 90 万美元损失来自 Curve 上的 yETH-WETH 池。

app_icon
ChainCatcher 与创新者共建Web3世界