值得信赖的区块链资讯!
一朝跌落云端 Yam Financial智能合约漏洞事件分析
红薯刚种下,就得挖出来了?

今日DeFi领域再次发生一起魔幻事件,呼声极高的红薯项目一经上线,流动性矿工们就开始疯狂涌入。短短8个小时内,Yam Finance中锁仓总价值就超过2亿美元。COMP挖矿带动了DeFi产业出圈,而YAM直接带动了DeFi头部项目集体上涨,堪称“一飞冲天”。
然而短短36小时内,眼见它高楼起,高楼塌。数亿美元因为一个小小的漏洞,消失于无形。本以为反应迟钝的自己损失了一个亿,没想到保住了自己的五块钱。
好好的小红薯,究竟承受了什么?

事件背景
8月12日,YAM Finance官方宣布他们发现了一个智能合约漏洞,并称该漏洞将生成超出最初设定数量的YAM代币。在这种情况下,大量的保留代币将造成治理操作所需的代币数量过大。这意味着社区将来将没有足够的代币来执行任何治理操作。
智能合约漏洞出现在哪里?
该漏洞发生在YAM项目智能合约YAM.sol的rebase功能上,如下图所示:

图片来源:
https://github.com/yam-finance/yam-protocol/blob/767e3a4a6918b6fb6100ad6bb356164408f5d82f/contracts/token/YAM.sol#L340
上图中的rebase功能应该执行rebase,以保持稳定的价格。但是,有一行代码(已标注蓝色)在计算totalSupply时,给出了错误的结果,这会导致系统保留的代币数量过多。
这行代码的正确代码/计算方程形式应类似于以下代码/方程:
totalSupply =initSupply.mul(yamsScalingFactor).div(BASE);
那么是否可以在截止日期之前通过治理操作来修复此漏洞?
第二次调整是在美国东部时间8月13日凌晨4点。
YAM Finance公开宣布,在美东时间凌晨3点之前,他们需要约16万YAM委托要求才能提交治理提案。如果在投票窗口中得到的委托超过40万YAM,则该提案将允许用户将YAM自行转移或存入储备池。
有一个好消息是,YAM获得了其社区的大力支持,并且该提案已成功提交。但是,新提交的提案无法在智能合约中运行,所以YAM目前依旧是一个不可管理的状态。
YAM的现状
YAM Finance目前已经失去了治理能力,75%的流动资金已经从YAM / yCRV未拨出资金池中移出。但是,其余的流动资金将从储备库中删除。
据官方消息,Gate.io将为YAM Gitcoin捐赠,捐赠资金将被用于对YAM合约进行审计。审计完成后,YAM合约将迁移到YAM2.0。
如何避免?
CertiK安全团队强烈建议:
所有区块链项目在正式发布之前不仅需要使用严格的软件测试工具来验证项目的代码安全性,更是应该邀请多个第三方区块链安全团队,做好对区块链项目中代码的验证审计工作,并在每次更新代码后进行重新审计。从而设计一个更好的项目管理系统,以备进行项目紧急更新的需求。
来源:CertiK中文社区
比推快讯
更多 >>- 数据:147.93 枚 BTC 转至匿名地址,价值约 1351.62 万美元
- 以太坊过去 30 日净供应量增加 77,380 枚
- Tether CEO 回应 FUD:Tether Q3 集团自有权益近 300 亿美元,仅美国国债每月能带来约 5 亿美元基础利润
- 数据:1036.81 万枚 SYRUP 从 Syrup.fi 转出,经中转后流入 Wintermute
- ETH OG 巨鲸6 小时前向 Binance 转入 5000 枚 ETH
- 以太坊开发者正为 12 月 3 日 Fusaka 升级做准备
- 麻吉大哥持续加仓 1HYPE 多单,持仓量现已突破 10 万枚 HYPE
- 哈塞特:若特朗普提名其担任美联储主席,将非常乐意任职
- 贝莱德比特币 ETF 资金流入近千亿美元,IBIT 破纪录
- Rayls 或于 12 月 1 日 TGE
- WINkLink 与 MEXC 达成战略生态系统合作
- WBTC 正式登陆 JustLend DAO
- 北京商报:人民银行首次定义稳定币,业内分析不影响香港稳定币相关布局
- 去中心化预测平台 OracleX 将于 12 月 1 日开启全球公测
- Michael Saylor 再次发布比特币 Tracker 信息,或暗示再次增持 BTC
- Strategy 比特币持仓浮盈回升至 22.8%,约为 110 亿美元
- 孙宇晨微信被盗,正在紧急联络取回
- 分析师:比特币通常在链上交易者亏损幅度超 37%后恢复上涨,目前为 20%
- CertiK:共发生超 1.72 亿美元安全事件,扣除追回金额后净损失约 1.27 亿美元
- 11 月比特币表现为今年第二差月份,现货 ETF 录得 34.8 亿美元资金流出
- KOL 爆料:昨晚 SAHARA 价格异常暴跌系其主动做市商被清算所致
- 高盛:美联储在即将到来的 12 月会议上降息已基本成为定局
- Galaxy:三季度投资活动中前七笔交易额占比近半,种子轮前投资黄金时代或已结束
- 过去 24 小时 CEX 净流出 19541.03 枚 BTC
- 分析:BTC 价格回升或将在明年 Q1,当前走势与 2022 年熊市相似度极高
- GIGGLE 24 小时涨超 17%,市值升至 1.37 亿美元
- Strategy CEO:只有股价跌破净资产值且无法获得新资金时才会考虑出售比特币
- 数据:预计到 12 月底将有约 150 万枚 ETH 完成退出质押
- Placeholder 合伙人:优质加密资产未来几十年或迎类似美股科技巨头的百倍回报机会
- Vitalik:希望 Zcash 能够抵制代币投票势力的影响
- 数据:53.22 枚 BTC 从 Bybit 转出,价值约 246 万美元
- 数据:过去一周鲸鱼出售超 5 万枚 BTC,价值约 46 亿美元
- 纳斯达克上市公司 Prenetics 披露比特币总持有量增至 504 枚
- Polymarket 上预测比特币今年再次涨至 10 万美元概率现报 45%
- 数据:过去 24 小时全网爆仓 1.23 亿美元,多单爆仓 8,627.56 万美元,空单爆仓 3,690.48 万美元
- 数据:11 月代币销售筹集资金达 114.7 亿美元,是过去两年最多月份
- 天风证券遭证监会立案,子公司已在香港获批可提供虚拟资产交易服务
- Vitalik:Meme 正在重塑英语,英文互联网已开始形成自己的“成语体系”
- Arthur Hayes:已建议 Maelstrom 投资项目尽快释放全部代币,但暂未被采纳
- Binance Alpha 将于今日 17:00 开放空投申领,积分门槛 245 分
- 英国对加密货币骗局 Basis Markets 展开调查,涉案约 2800 万美元
- 哈萨克斯坦国家银行(NBK)正考虑向加密资产投资最高 3 亿美元
- 贝莱德高管:IBIT 本月流出 23.4 亿美元属正常现象,对现货 ETF 长期前景充满信心
- 24 小时现货资金流入/流出榜:ETH 净流出 1.39 亿美元,ZEC 净流出 1158 万美元
- 数据:监测到 3,980 万 USDT 转入 Binance
- 分析:预计比特币挖矿难度上调,矿工盈亏指标 hashprice 跌至冰点
- 交易员 MON 多单遭完全清算,亏损 190 万美元
- HyperLiquid 联创:未进行外部融资,因此不存在投资人 HYPE 代币解锁
- 去中心化 RWA 基础设施项目 Infinite Galaxy Protocol 正式开启创世节点销售
- Santiment:逢低买入策略正在消退,以太坊逼近 3200 美元强劲阻力区
比推专栏
更多 >>观点
比推热门文章
- 数据:147.93 枚 BTC 转至匿名地址,价值约 1351.62 万美元
- 以太坊过去 30 日净供应量增加 77,380 枚
- Tether CEO 回应 FUD:Tether Q3 集团自有权益近 300 亿美元,仅美国国债每月能带来约 5 亿美元基础利润
- 数据:1036.81 万枚 SYRUP 从 Syrup.fi 转出,经中转后流入 Wintermute
- ETH OG 巨鲸6 小时前向 Binance 转入 5000 枚 ETH
- 以太坊开发者正为 12 月 3 日 Fusaka 升级做准备
- 麻吉大哥持续加仓 1HYPE 多单,持仓量现已突破 10 万枚 HYPE
- 哈塞特:若特朗普提名其担任美联储主席,将非常乐意任职
- 贝莱德比特币 ETF 资金流入近千亿美元,IBIT 破纪录
- Rayls 或于 12 月 1 日 TGE
比推 APP



