
一朝跌落云端 Yam Financial智能合约漏洞事件分析
红薯刚种下,就得挖出来了?
今日DeFi领域再次发生一起魔幻事件,呼声极高的红薯项目一经上线,流动性矿工们就开始疯狂涌入。短短8个小时内,Yam Finance中锁仓总价值就超过2亿美元。COMP挖矿带动了DeFi产业出圈,而YAM直接带动了DeFi头部项目集体上涨,堪称“一飞冲天”。
然而短短36小时内,眼见它高楼起,高楼塌。数亿美元因为一个小小的漏洞,消失于无形。本以为反应迟钝的自己损失了一个亿,没想到保住了自己的五块钱。
好好的小红薯,究竟承受了什么?
事件背景
8月12日,YAM Finance官方宣布他们发现了一个智能合约漏洞,并称该漏洞将生成超出最初设定数量的YAM代币。在这种情况下,大量的保留代币将造成治理操作所需的代币数量过大。这意味着社区将来将没有足够的代币来执行任何治理操作。
智能合约漏洞出现在哪里?
该漏洞发生在YAM项目智能合约YAM.sol的rebase功能上,如下图所示:
图片来源:
https://github.com/yam-finance/yam-protocol/blob/767e3a4a6918b6fb6100ad6bb356164408f5d82f/contracts/token/YAM.sol#L340
上图中的rebase功能应该执行rebase,以保持稳定的价格。但是,有一行代码(已标注蓝色)在计算totalSupply时,给出了错误的结果,这会导致系统保留的代币数量过多。
这行代码的正确代码/计算方程形式应类似于以下代码/方程:
totalSupply =initSupply.mul(yamsScalingFactor).div(BASE);
那么是否可以在截止日期之前通过治理操作来修复此漏洞?
第二次调整是在美国东部时间8月13日凌晨4点。
YAM Finance公开宣布,在美东时间凌晨3点之前,他们需要约16万YAM委托要求才能提交治理提案。如果在投票窗口中得到的委托超过40万YAM,则该提案将允许用户将YAM自行转移或存入储备池。
有一个好消息是,YAM获得了其社区的大力支持,并且该提案已成功提交。但是,新提交的提案无法在智能合约中运行,所以YAM目前依旧是一个不可管理的状态。
YAM的现状
YAM Finance目前已经失去了治理能力,75%的流动资金已经从YAM / yCRV未拨出资金池中移出。但是,其余的流动资金将从储备库中删除。
据官方消息,Gate.io将为YAM Gitcoin捐赠,捐赠资金将被用于对YAM合约进行审计。审计完成后,YAM合约将迁移到YAM2.0。
如何避免?
CertiK安全团队强烈建议:
所有区块链项目在正式发布之前不仅需要使用严格的软件测试工具来验证项目的代码安全性,更是应该邀请多个第三方区块链安全团队,做好对区块链项目中代码的验证审计工作,并在每次更新代码后进行重新审计。从而设计一个更好的项目管理系统,以备进行项目紧急更新的需求。
来源:CertiK中文社区
比推快讯
更多 >>- MetaMask 正式推出由 Hyperliquid 提供支持的应用内永续合约交易功能
- 数据:过去 24 小时全网爆仓 6.25 亿美元,多单爆仓 4.9 亿美元,空单爆仓 1.35 亿美元
- BlackRock 和 Brevan Howard 基金通过 KAIO 在 Sei 网络上实现代币化
- LM Funding America:9 月挖矿产出 5.9 枚 BTC,比特币持有量降至 304.5 枚
- 稳定币初创公司 Coinflow 完成 2500 万美元 A 轮融资,Coinbase Venture 等参投
- K33 :4 年周期已「死」,比特币王者万岁
- 区块链数字身份验证平台 TransCrypts 完成 1,500 万美元种子轮融资,Pantera Capital 领投
- 加密货币保险公司 Anthea 完成 2200 万美元 A 轮融资,将推出 ETH 计价人寿保险产品
- DDC Enterprise Limited完成1.24亿美元股权融资,将推进比特币财库战略
- 民调:加密货币投资者正成为2026年美国中期选举中的重要投票群体
- 英央行警告:AI 股泡沫恐引发全球股市突然回调
- 英伟达 CEO:已是埃隆·马斯克 XAI 项目的投资者
- 比特币提币恢复,过去 24 小时 CEX 净流出 12,344.33 枚 BTC
- Bit Digital 宣布增持 31,057 枚 ETH,总持仓超 15 万枚 ETH
- 某鲸鱼地址再次从 Binance 提币 650 枚 BTC,总持仓 2091 枚 BTC
- 分析师:虽然黄金涨势强劲,但仍看好比特币 Q4 有进一步上涨
- Bitwise 首席投资官:仍预计比特币现货 ETF 将在 Q4 吸引破纪录资金流入
- 某地址卖出 764 万枚4获利 131 万美元,成本仅 13.2 万美元
- 某 OG 比特币鲸鱼过去 9 小时通过 HyperLiquid 卖出 3000 枚 BTC
- 日本上市公司 Lib Work 斥资约 330 万美元首次买入约 29.64 枚比特币
- OKX 将调整合约模式的逐仓杠杆交易
- 9 月代币化黄金 PAXG 和 XAUT 的月度 DEX 交易量创历史新高
- QCP:美元强势消退,可考虑买入比特币和风险资产
- Hyperliquid 上 BNB 第一大空投头寸持有者现已浮亏 254 万美元
- Project Hunt:区块链数据分析平台 Dune 为过去 7 天被 Top 人物取关最多的项目
- 某交易员买入 425 万枚币安人生和 191 万枚币安汽车,目前均处于浮亏状态
- 何一回应 BNB Chain 和 Solana 官推“斗狠”:都是朋友,欢迎他们一起来玩
- 某新建地址 8 小时前花费 840 枚 BNB 买入 483 万枚 4
- 特斯拉美股盘前涨 1.2%,前日一度跌 4.5%
- Aster 现货交易上线 CSXH、PUP、SZN 和 DUST
- Hyperion DeFi 增持超 42052 枚 HYPE,持仓量达约 175 万枚
- GiggleFund:已向 Giggle Academy 捐赠超 1000 万美元
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0055%
- Polymarket CEO 披露此前两笔未公开融资交易,总金额超 2 亿美元
- 美国金融业监管局调研:65%加密投资者倾向投资加密概念股票
- 香港证监会与金管局联合通函,允许中介人提供虚拟资产质押服务
- 日本上市公司 Remixpoint 增持 2.66 枚比特币,总持仓升至 1371.46 枚
- YZi Labs 宣布设立 10 亿美元的 Builder 基金,旨在加大对 BNB 生态项目创始人的支持
- AI 盈利担忧致美股下跌,比特币价格小幅走低
- Binance 已暂停 BSC 网络 BNB 提币
- Matrixport:比特币主导率回升,市场焦点再度聚向主流资产
- 瑞典议员提议对用于日常支付的比特币交易免征资本利得税
- Binance 将下架 HOME/FDUSD、SPK/FDUSD 和 USUAL/FDUSD 现货交易对
- 贾跃亭:从未发行任何形式的 Meme 币,也没有相关计划
- Ju.com 将于今日 24:00 上线 PIPE/USDT 交易对
- Binance 平台过去 1 个月净流入 39.58 亿美元加密资产,总资产达 2167.82 亿美元
- 分析师:比特币短期持有者过去一季度持有量增加 55.9 万枚,表明大量新买家涌入市场
- 数据:ETH 全网合约持仓量 24h 减少 7.09%
- CZ 地址“客服小何”持仓价值超 100 万美元,成为全网最高浮盈地址
- Ark Invest 再次出售 17828 股 SOL 财库公司 Brera Holdings 股票
比推专栏
更多 >>观点
比推热门文章
- AEA 科技联盟与 Stake Stone 达成战略合作
- 稳定币初创公司 Coinflow 完成 2500 万美元 A 轮融资,Coinbase Venture 等参投
- K33 :4 年周期已「死」,比特币王者万岁
- 区块链数字身份验证平台 TransCrypts 完成 1,500 万美元种子轮融资,Pantera Capital 领投
- 加密货币保险公司 Anthea 完成 2200 万美元 A 轮融资,将推出 ETH 计价人寿保险产品
- DDC Enterprise Limited完成1.24亿美元股权融资,将推进比特币财库战略
- 民调:加密货币投资者正成为2026年美国中期选举中的重要投票群体
- 英央行警告:AI 股泡沫恐引发全球股市突然回调
- 英伟达 CEO:已是埃隆·马斯克 XAI 项目的投资者
- 比特币的周期魔咒,正在重演?