BTC $85,150.25 +0.91%
ETH $2,692.13 +0.18%
BNB $773.44 +0.84%
XRP $1.50 +0.97%
SOL $119.83 +1.67%
TRX $0.3358 +0.33%
DOGE $0.0950 +0.54%
ADA $0.2525 +2.08%
BCH $312.26 +1.49%
LINK $14.19 -1.34%
HYPE $89.36 +2.06%
AAVE $183.56 +8.81%
SUI $1.17 +0.82%
XLM $0.2210 +0.62%
ZEC $1,368.72 -0.46%
AAPL $333.31 +1.52%
AMZN $250.93 +1.29%
GOOGL $343.89 +1.55%
MSFT $514.89 +0.01%
META $730.92 +0.27%
NVDA $236.06 +2.26%
TSLA $371.39 +4.37%
SNDK $1,725.69 -1.37%
INTC $121.92 +1.75%
SPCX $157.16 +4.61%
MU $1,080.45 +2.63%
AMD $631.16 +3.35%
BTC $85,150.25 +0.91%
ETH $2,692.13 +0.18%
BNB $773.44 +0.84%
XRP $1.50 +0.97%
SOL $119.83 +1.67%
TRX $0.3358 +0.33%
DOGE $0.0950 +0.54%
ADA $0.2525 +2.08%
BCH $312.26 +1.49%
LINK $14.19 -1.34%
HYPE $89.36 +2.06%
AAVE $183.56 +8.81%
SUI $1.17 +0.82%
XLM $0.2210 +0.62%
ZEC $1,368.72 -0.46%
AAPL $333.31 +1.52%
AMZN $250.93 +1.29%
GOOGL $343.89 +1.55%
MSFT $514.89 +0.01%
META $730.92 +0.27%
NVDA $236.06 +2.26%
TSLA $371.39 +4.37%
SNDK $1,725.69 -1.37%
INTC $121.92 +1.75%
SPCX $157.16 +4.61%
MU $1,080.45 +2.63%
AMD $631.16 +3.35%

慢雾:yearnが攻撃を受けた根本的な原因は、Yearn yETHプール契約に不安全な数学演算が存在することです。

2025-12-05 10:57:54

据 SlowMist 监测,去中心化金融协议 yearn 遭遇黑客攻击,造成约 900 万美元损失。

慢雾安全团队对该事件进行了分析,确认根本原因如下:漏洞源于 Yearn yETH 加权稳定币交换池(Weighted Stableswap Pool)合约中用于计算供应量的 calcsupply 函数逻辑。由于存在不安全的数学运算,该函数在计算过程中允许溢出和舍入误差,导致新供应量与虚拟余额的乘积计算出现显著偏差。攻击者利用此缺陷可将流动性操控至特定数值,并超额铸造流动性池(LP)代币,从而非法获利。建议加强边界场景测试,并采用经过安全验证的算术运算机制,以防范同类协议中此类溢出等高危漏洞。

此前消息,Yearn 发布声明称,其 yETH 稳定池于 11 月 30 日 21:11 UTC 遭遇攻击,攻击者通过自定义合约大量铸造 yETH,导致池内约 800 万美元资产受损,另有约 90 万美元损失来自 Curve 上的 yETH-WETH 池。

app_icon
ChainCatcher Building the Web3 world with innovations.