BTC $84,583.39 -1.75%
ETH $2,682.54 -2.00%
BNB $765.33 -1.36%
XRP $1.48 -3.24%
SOL $119.34 -1.99%
TRX $0.3351 +0.22%
DOGE $0.0926 -3.94%
ADA $0.2439 -4.45%
BCH $310.93 -1.37%
LINK $13.97 -2.79%
HYPE $88.24 -1.68%
AAVE $179.88 -2.17%
SUI $1.14 -2.27%
XLM $0.2139 -4.21%
ZEC $1,312.88 -5.27%
AAPL $333.34 +0.53%
AMZN $252.01 +0.69%
GOOGL $343.79 +0.86%
MSFT $517.62 +0.14%
META $727.47 -0.34%
NVDA $234.41 +0.83%
TSLA $371.08 +3.67%
SNDK $1,717.36 -4.19%
INTC $118.19 -2.88%
SPCX $158.94 +6.29%
MU $1,068.73 -2.39%
AMD $633.20 +1.49%
BTC $84,583.39 -1.75%
ETH $2,682.54 -2.00%
BNB $765.33 -1.36%
XRP $1.48 -3.24%
SOL $119.34 -1.99%
TRX $0.3351 +0.22%
DOGE $0.0926 -3.94%
ADA $0.2439 -4.45%
BCH $310.93 -1.37%
LINK $13.97 -2.79%
HYPE $88.24 -1.68%
AAVE $179.88 -2.17%
SUI $1.14 -2.27%
XLM $0.2139 -4.21%
ZEC $1,312.88 -5.27%
AAPL $333.34 +0.53%
AMZN $252.01 +0.69%
GOOGL $343.79 +0.86%
MSFT $517.62 +0.14%
META $727.47 -0.34%
NVDA $234.41 +0.83%
TSLA $371.08 +3.67%
SNDK $1,717.36 -4.19%
INTC $118.19 -2.88%
SPCX $158.94 +6.29%
MU $1,068.73 -2.39%
AMD $633.20 +1.49%

慢霧:yearn 遭遇攻擊的根本原因是 Yearn yETH 池合約存在不安全的數學運算

2025-12-05 10:57:54

ChainCatcher 消息,据 SlowMist 監測,去中心化金融協議 yearn 遭遇黑客攻擊,造成約 900 萬美元損失。

慢霧安全團隊對該事件進行了分析,確認根本原因如下:漏洞源於 Yearn yETH 加權穩定幣交換池(Weighted Stableswap Pool)合約中用於計算供應量的 calcsupply 函數邏輯。由於存在不安全的數學運算,該函數在計算過程中允許溢出和舍入誤差,導致新供應量與虛擬餘額的乘積計算出現顯著偏差。攻擊者利用此缺陷可將流動性操控至特定數值,並超額鑄造流動性池(LP)代幣,從而非法獲利。建議加強邊界場景測試,並採用經過安全驗證的算術運算機制,以防範同類協議中此類溢出等高危漏洞。

此前消息,Yearn 發布聲明稱,其 yETH 穩定池於 11 月 30 日 21:11 UTC 遭遇攻擊,攻擊者通過自定義合約大量鑄造 yETH,導致池內約 800 萬美元資產受損,另有約 90 萬美元損失來自 Curve 上的 yETH-WETH 池。

app_icon
ChainCatcher 與創新者共建Web3世界