值得信赖的区块链资讯!
一朝跌落云端 Yam Financial智能合约漏洞事件分析
红薯刚种下,就得挖出来了?

今日DeFi领域再次发生一起魔幻事件,呼声极高的红薯项目一经上线,流动性矿工们就开始疯狂涌入。短短8个小时内,Yam Finance中锁仓总价值就超过2亿美元。COMP挖矿带动了DeFi产业出圈,而YAM直接带动了DeFi头部项目集体上涨,堪称“一飞冲天”。
然而短短36小时内,眼见它高楼起,高楼塌。数亿美元因为一个小小的漏洞,消失于无形。本以为反应迟钝的自己损失了一个亿,没想到保住了自己的五块钱。
好好的小红薯,究竟承受了什么?

事件背景
8月12日,YAM Finance官方宣布他们发现了一个智能合约漏洞,并称该漏洞将生成超出最初设定数量的YAM代币。在这种情况下,大量的保留代币将造成治理操作所需的代币数量过大。这意味着社区将来将没有足够的代币来执行任何治理操作。
智能合约漏洞出现在哪里?
该漏洞发生在YAM项目智能合约YAM.sol的rebase功能上,如下图所示:

图片来源:
https://github.com/yam-finance/yam-protocol/blob/767e3a4a6918b6fb6100ad6bb356164408f5d82f/contracts/token/YAM.sol#L340
上图中的rebase功能应该执行rebase,以保持稳定的价格。但是,有一行代码(已标注蓝色)在计算totalSupply时,给出了错误的结果,这会导致系统保留的代币数量过多。
这行代码的正确代码/计算方程形式应类似于以下代码/方程:
totalSupply =initSupply.mul(yamsScalingFactor).div(BASE);
那么是否可以在截止日期之前通过治理操作来修复此漏洞?
第二次调整是在美国东部时间8月13日凌晨4点。
YAM Finance公开宣布,在美东时间凌晨3点之前,他们需要约16万YAM委托要求才能提交治理提案。如果在投票窗口中得到的委托超过40万YAM,则该提案将允许用户将YAM自行转移或存入储备池。
有一个好消息是,YAM获得了其社区的大力支持,并且该提案已成功提交。但是,新提交的提案无法在智能合约中运行,所以YAM目前依旧是一个不可管理的状态。
YAM的现状
YAM Finance目前已经失去了治理能力,75%的流动资金已经从YAM / yCRV未拨出资金池中移出。但是,其余的流动资金将从储备库中删除。
据官方消息,Gate.io将为YAM Gitcoin捐赠,捐赠资金将被用于对YAM合约进行审计。审计完成后,YAM合约将迁移到YAM2.0。
如何避免?
CertiK安全团队强烈建议:
所有区块链项目在正式发布之前不仅需要使用严格的软件测试工具来验证项目的代码安全性,更是应该邀请多个第三方区块链安全团队,做好对区块链项目中代码的验证审计工作,并在每次更新代码后进行重新审计。从而设计一个更好的项目管理系统,以备进行项目紧急更新的需求。
来源:CertiK中文社区
比推快讯
更多 >>- 以太坊团队正在测试快速确认规则,拟将跨链桥等待时间缩短至约 13 秒
- 英国首相候选人 Nigel Farage 增持 Stack BTC Plc 股份,总持仓价值达 63.8 万美元
- DeAgentAI 已向 Genesis NFT 持有者发放第二轮 AIA 空投
- AI 网络安全初创公司 RunSybil 完成 4000 万美元融资,Khosla Ventures 领投
- Gate 携手 Komainu 强化场外结算能力,扩展机构级基础设施版图
- 中东冲突持续,Polymarket 上 3 月 31 日原油突破 100 美元/桶的概率 24H 上涨 43 个点至 63%
- 数据:“麻吉大哥”黄立成一周盈利 230 万美元,已“赚回”历史亏损的 7.5%
- 穆迪推出代币集成引擎,将信用分析引入链上,首先在 Canton 进行试点。
- Universe Pro:UNAI Engine 上线 50 天实现 92 万美元链上利润
- 数据:持有 100 枚以上 BTC 的巨鲸昨日向交易所转入超 4.4 万枚 BTC
- 美股盘前,纳指涨 0.64%,英伟达 (NVDA) 涨 0.92%
- 数据:FORTH 今日新低超 10%,VANRY 涨超 16%
- Tally 宣布将关闭运营,放弃 IC0 计划
- 受变下架消息影响,HOOK 等多个“下架代币”短时跌超 20%
- 某巨鲸于 BTC 突破 7.4 万美元后短时开空,持仓规模达 112 万美元
- Binance 新一期下架清单币种闪崩,平均跌约 20%
- Binance 将下架 HOOK、RDNT、LRC 等代币
- 币安将于 2026 年 4 月 1 日下架 A2Z、FORTH 等 8 个币种
- QCP:比特币大概率围绕 7.4 万美元震荡,美联储决议成今晚焦点
- 数据:3.99 万枚 SOL 从 Binance 转出,价值约 375 万美元
- 美股盘前存储板块续涨,加密 KOL CBB做空 MU 及 SNDK 浮亏扩至 140 万美元
- SEC 与 CFTC 宣布已正式认定 APT 为数字商品
- 香港警方破获加密货币贷款诈骗案,6 人被捕,涉款约 500 万港元
- 以色列袭击伊朗情报部长
- 伊朗掌控霍尔木兹海峡通行决定权,日均仅放行 2 艘油轮
- 美联储将于今夜 2 点公布利率决议,鲍威尔将举行发布会
- 伊朗:将动用更多此前未在战争中使用的武器
- 币安将下架 BONK/BRL 和 ME/FDUSD 现货交易对
- 某巨鲸曾于 ASTER 跌破 0.6 美元后逆势追多,1900 万规模长线多单已录可观浮盈
- CryptoQuant:以太坊未平仓合约持续增长,支撑上涨趋势稳定性
- THENA 澄清:未被攻击,智能合约与所有流动性池安全且正常运行
- Backpack 公布代币代码BP及合约地址
- 美国现货比特币 ETF 创 5 个月以来最长流入纪录
- 数据:两个月前建仓 12217 枚 ETH 的某巨鲸再次存入 4007 枚 ETH,约 938 万美元
- 分析师:加密市场过热现象已完全消除,但卖方抛压暂未枯竭
- Bitcoin Depot 被康涅狄格州吊销执照,比特币 ATM 行业监管趋严
- 分析:点阵图料显示今年降息一次,静待鲍威尔定调
- 机构:3 月底日本央行的意见摘要或为 4 月加息提供线索
- 摩根士丹利首席美股策略师:市场调整已近尾声,而非抛售开始
- 港股 MINIMAX、智谱均涨超 20%
- 以太坊上 USDC 前 100 个持有者持仓达 327.1 亿美元,创历史新高
- 美联储进一步降息门槛很高,预计下半年仅降息一次
- 币安合约 DCA 将支持新的交易对
- 日韩股市高开高收,韩国股指收涨 5%
- 慢雾联合 Bitget 发布 AI Agent 安全报告,“龙虾式”自动交易背后的安全边界
- 机构:预计美联储会议将强调通胀与就业风险
- 当前主流 CEX、DEX 资金费率显示市场维持全面看空
- 伊朗革命卫队称将对美以发起最强硬打击
- 加密恐慌指数降至 26,市场恐慌情绪小幅抬升
- 分析师:美联储会议料将被中东危机影响所笼罩
比推专栏
更多 >>观点
比推热门文章
- 数据:“麻吉大哥”黄立成一周盈利 230 万美元,已“赚回”历史亏损的 7.5%
- 穆迪推出代币集成引擎,将信用分析引入链上,首先在 Canton 进行试点。
- Universe Pro:UNAI Engine 上线 50 天实现 92 万美元链上利润
- 数据:持有 100 枚以上 BTC 的巨鲸昨日向交易所转入超 4.4 万枚 BTC
- 美股盘前,纳指涨 0.64%,英伟达 (NVDA) 涨 0.92%
- 数据:FORTH 今日新低超 10%,VANRY 涨超 16%
- Tally 宣布将关闭运营,放弃 IC0 计划
- 受变下架消息影响,HOOK 等多个“下架代币”短时跌超 20%
- 某巨鲸于 BTC 突破 7.4 万美元后短时开空,持仓规模达 112 万美元
- Binance 新一期下架清单币种闪崩,平均跌约 20%
比推 APP



