SlowMist|2025年12月05日 02:38
12月1日,@yearnfi 遭到攻击,损失约为 ~$9M。
️SlowMist 安全团队分析了此次事件,并找出了根本原因:
漏洞源于 Yearn 的 yETH Weighted Stableswap Pool 合约中用于计算供应量的 _calc_supply 函数逻辑。由于不安全的数学运算,该函数在计算过程中允许溢出和舍入误差。这一缺陷导致在计算新供应量和虚拟余额的乘积时出现显著偏差,使攻击者能够操控流动性至特定值,并铸造过量的 LP 代币,从而非法获利。
我们建议加强边界情况测试,并使用安全且经过验证的算术运算,以防止类似协议中出现溢出等严重漏洞。
完整分析 https://(medium.com)/@slowmist/9-million-stolen-analysis-of-the-yearn-yeth-pool-vulnerability-557237092054
分享至:
脉络
热门快讯
APP下载
X
Telegram
复制链接