月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 火币APP > 正文

YAM:首发 | 一朝跌落云端 Yam Financial智能合约漏洞事件分析 ?_FIN

作者:

时间:1900/1/1 0:00:00

红薯刚种下,就得挖出来了?

今日DeFi领域再次发生一起魔幻事件,呼声极高的红薯项目一经上线,流动性矿工们就开始疯狂涌入。短短8个小时内,YamFinance中锁仓总价值就超过2亿美元。COMP挖矿带动了DeFi产业出圈,而YAM直接带动了DeFi头部项目集体上涨,堪称“一飞冲天”。

然而短短36小时内,眼见它高楼起,高楼塌。数亿美元因为一个小小的漏洞,消失于无形。本以为反应迟钝的自己损失了一个亿,没想到保住了自己的五块钱。

好好的小红薯,究竟承受了什么?

LBank蓝贝壳于4月10日01:00首发 BOSON,开放USDT交易:据官方公告,4月10日01:00,LBank蓝贝壳首发BOSON(Boson Protocol),开放USDT交易,4月9日23:00开放充值,4月12日16:00开放提现。上线同一时间开启充值交易BOSON瓜分10,000 USDT。

LBank蓝贝壳于4月10日01:00开启充值交易BOSON瓜分10,000 USDT。用户净充值数量不少于1枚BOSON ,可按净充值量获得等值1%的BOSON的USDT奖励;交易赛将根据用户的BOSON交易量进行排名,前30名可按个人交易量占比瓜分USDT。详情请点击官方公告。[2021/4/7 19:54:33]

事件背景

《精灵达人3D》正式首发 Cocos-BCX 主网:据官方消息,近日,由生态合伙人 DAPPX 参与开发的《精灵达人3D》正式首发于游戏公链 Cocos-BCX 主网。《精灵达人3D》是一款以精灵宝可梦为题材的抓宠游戏,游戏美术采用全3D 制作。用户可通过 CocosWallet , DAPPX 或 IMCOCOS 登录 COCOS 主网账号即可体验。截至目前,Cocos-BCX 主网已上线《加密骑士团》《恶龙必须死》《XPEX怪兽世界》《Go Block》《可可夺币》《熊猫运动会》等多款玩法多样的趣味性链游,游戏公链生态在逐步壮大和完善。[2020/8/20]

8月12日,YAMFinance官方宣布他们发现了一个智能合约漏洞,并称该漏洞将生成超出最初设定数量的YAM代币。在这种情况下,大量的保留代币将造成治理操作所需的代币数量过大。这意味着社区将来将没有足够的代币来执行任何治理操作。

首发 | 蚂蚁矿机S17真机图首次曝光 采用双筒风扇及一体机设计 ?:继正式宣布在4月9日现货销售后,比特大陆即将发布的新品蚂蚁矿机S17又有了新动态。据悉,蚂蚁矿机S17真机图今天在网上首次曝光。

从曝光的图片来看,蚂蚁矿机S17延续上一代产品S15的双筒风扇设计,且采用一体机的机身设计。有业内人士认为,采用双筒设计可有效缩短风程,矿机出入风口的温差变小,机器性能将得到很大改善。

此前比特大陆产品负责人在接受媒体采访时表示,新品S17较上一代产品相比,无论是在能效比还是单位体积的算力等方面,均有较大提升。[2019/4/3]

智能合约漏洞出现在哪里?

该漏洞发生在YAM项目智能合约YAM.sol的rebase功能上,如下图所示:

图片来源:?

https://github.com/yam-finance/yam-protocol/blob/767e3a4a6918b6fb6100ad6bb356164408f5d82f/contracts/token/YAM.sol#L340

上图中的rebase功能应该执行rebase,以保持稳定的价格。但是,有一行代码在计算totalSupply时,给出了错误的结果,这会导致系统保留的代币数量过多。

这行代码的正确代码/计算方程形式应类似于以下代码/方程:

totalSupply?=initSupply.mul(yamsScalingFactor).div(BASE);

那么是否可以在截止日期之前通过治理操作来修复此漏洞?

第二次调整是在美国东部时间8月13日凌晨4点。

YAMFinance公开宣布,在美东时间凌晨3点之前,他们需要约16万YAM委托要求才能提交治理提案。如果在投票窗口中得到的委托超过40万YAM,则该提案将允许用户将YAM自行转移或存入储备池。?

有一个好消息是,YAM获得了其社区的大力支持,并且该提案已成功提交。但是,新提交的提案无法在智能合约中运行,所以YAM目前依旧是一个不可管理的状态。

YAM的现状

YAMFinance目前已经失去了治理能力,75%的流动资金已经从YAM/yCRV未拨出资金池中移出。但是,其余的流动资金将从储备库中删除。

据官方消息,Gate.io将为YAMGitcoin捐赠,捐赠资金将被用于对YAM合约进行审计。审计完成后,YAM合约将迁移到YAM2.0。

如何避免?

CertiK安全团队强烈建议:

所有区块链项目在正式发布之前不仅需要使用严格的软件测试工具来验证项目的代码安全性,更是应该邀请多个第三方区块链安全团队,做好对区块链项目中代码的验证审计工作,并在每次更新代码后进行重新审计。从而设计一个更好的项目管理系统,以备进行项目紧急更新的需求。

我们绝不仅仅是寻找漏洞,而是要消除哪怕只有0.00000001%被攻击的可能性。

标签:YAMNANFINANCYamv3Volts.FinanceSupersonic FinanceBinance Multi-Chain Capital

火币APP热门资讯
SWIPE:Swipe钱包支持KAVA和USDX信用卡消费_kava币行情

Kava今日在推特宣布,KavaLabs与SwipeWallet建立了战略合作关系,来进一步发展USDX的DeFi生态.

1900/1/1 0:00:00
:币圈小蝶:炒币套单没死的看解套,小蝶干货分享_

?投资市场做资本投资也应有这样的觉悟,当风险刚发生时,投资者应具有“断尾求生”和“壮士断腕”般的觉悟及勇气,当机立断,不可迟疑、姑息.

1900/1/1 0:00:00
以太坊:币海生金:多头上行势如破竹 ETH日内操作建议_以太坊币最新价格行情新浪

没有走不到顶的山,只有找不到路的人,持仓就像两个拉着橡皮筋的人,受伤的总是不愿意放手的那个,总有一段路崎岖,总有一时雾霾,不要为曾经的错失忿忿不平,无须为走远的风景扼腕叹息.

1900/1/1 0:00:00
EFK:LBank上线EFK的公告_ANK

尊敬的LBank用户:LBank将于2020年8月17日16:00上线EFK,具体如下:开启交易对:EFK/USDT开启充值时间:2020年8月17日12:00开启交易时间:2020年8月17日.

1900/1/1 0:00:00
LINK:数据表明推动LINK创新高的动力可能正在减弱_SAN

据Cointelegraph消息,分析网站Santiment表示,LINK投资者可能“在其长期反弹中变得越来越不确定”.

1900/1/1 0:00:00
数字货币:晓风:8.13 比特币冲击上方压制,此次破位将决定后续走势!_比特币

长期关注的朋友会发现,晓风老师平均每天都会更新一篇分析建议贴,来帮助一些操作迷茫的朋友。不过因为时间精力有限,最短周期也只能压缩到每日一更的周期,介于此,晓风是以长线为主、短线为辅的的思路来分析.

1900/1/1 0:00:00