以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 比特幣 > Info

首發 | 一朝跌落云端 Yam Financial智能合約漏洞事件分析 ?_YAM

Author:

Time:1900/1/1 0:00:00

紅薯剛種下,就得挖出來了?

今日DeFi領域再次發生一起魔幻事件,呼聲極高的紅薯項目一經上線,流動性礦工們就開始瘋狂涌入。短短8個小時內,YamFinance中鎖倉總價值就超過2億美元。COMP挖礦帶動了DeFi產業出圈,而YAM直接帶動了DeFi頭部項目集體上漲,堪稱“一飛沖天”。

然而短短36小時內,眼見它高樓起,高樓塌。數億美元因為一個小小的漏洞,消失于無形。本以為反應遲鈍的自己損失了一個億,沒想到保住了自己的五塊錢。

好好的小紅薯,究竟承受了什么?

首發 | DVP: Bitstamp交易所存在漏洞 可導致大量KYC等信息被泄露:金色財經訊,近日,DVP收到安全人員提交的全球知名交易所Bitstamp的漏洞,攻擊者可以利用該漏洞查看大量用戶ID、銀行卡等敏感信息,嚴重威脅用戶信息安全。為避免發生KYC泄露的惡性事件,DVP安全團隊在收到該漏洞后,第一時間通知該平臺進行修復,但未收到回應。DVP提醒相關用戶關注個人信息安全,以免造成損失。[2019/8/13]

事件背景

8月12日,YAMFinance官方宣布他們發現了一個智能合約漏洞,并稱該漏洞將生成超出最初設定數量的YAM代幣。在這種情況下,大量的保留代幣將造成治理操作所需的代幣數量過大。這意味著社區將來將沒有足夠的代幣來執行任何治理操作。

首發 | 螞蟻礦機S17性能曝光 采用全新散熱技術及全局優化定制方案:金色財經訊,日前,比特大陸即將發布的螞蟻礦機S17性能曝光。據螞蟻礦機S17產品經理朋友圈稱,新品將采用新一代散熱技術及全局優化定制方案。據了解,該散熱技術可能是指芯片的封裝技術,也有可能是機器的散熱結構設計。至于S17產品“全局優化定制”方案未有細節透露。有聲音評價,這或許是為決戰豐水期做出的準備。[2019/3/22]

智能合約漏洞出現在哪里?

該漏洞發生在YAM項目智能合約YAM.sol的rebase功能上,如下圖所示:

IMEOS首發 BM表示EOS合約具有整數溢出保護:據金色財經合作媒體IMEOS報道:近日ETH出現多個ERC20智能合約的處理溢出錯誤,BM在推特上發表評論:新的ETH契約Bug可能會破壞整個Token的供應,讓持有者留下無價值Token.這就算為什么代碼不能成為法律,隨即表示EOS erc合約不容易受到這種攻擊。而EOS官方群也有人表示擔憂EOS是否具有整數溢出保護?BM回應:有很多C ++模板類可以封裝類型并檢查溢出。[2018/4/25]

圖片來源:?

https://github.com/yam-finance/yam-protocol/blob/767e3a4a6918b6fb6100ad6bb356164408f5d82f/contracts/token/YAM.sol#L340

上圖中的rebase功能應該執行rebase,以保持穩定的價格。但是,有一行代碼在計算totalSupply時,給出了錯誤的結果,這會導致系統保留的代幣數量過多。

這行代碼的正確代碼/計算方程形式應類似于以下代碼/方程:

totalSupply?=initSupply.mul(yamsScalingFactor).div(BASE);

那么是否可以在截止日期之前通過治理操作來修復此漏洞?

第二次調整是在美國東部時間8月13日凌晨4點。

YAMFinance公開宣布,在美東時間凌晨3點之前,他們需要約16萬YAM委托要求才能提交治理提案。如果在投票窗口中得到的委托超過40萬YAM,則該提案將允許用戶將YAM自行轉移或存入儲備池。?

有一個好消息是,YAM獲得了其社區的大力支持,并且該提案已成功提交。但是,新提交的提案無法在智能合約中運行,所以YAM目前依舊是一個不可管理的狀態。

YAM的現狀

YAMFinance目前已經失去了治理能力,75%的流動資金已經從YAM/yCRV未撥出資金池中移出。但是,其余的流動資金將從儲備庫中刪除。

據官方消息,Gate.io將為YAMGitcoin捐贈,捐贈資金將被用于對YAM合約進行審計。審計完成后,YAM合約將遷移到YAM2.0。

如何避免?

CertiK安全團隊強烈建議:

所有區塊鏈項目在正式發布之前不僅需要使用嚴格的軟件測試工具來驗證項目的代碼安全性,更是應該邀請多個第三方區塊鏈安全團隊,做好對區塊鏈項目中代碼的驗證審計工作,并在每次更新代碼后進行重新審計。從而設計一個更好的項目管理系統,以備進行項目緊急更新的需求。

我們絕不僅僅是尋找漏洞,而是要消除哪怕只有0.00000001%被攻擊的可能性。

Tags:YAMEOSFINAANCYAMXEOSevenCross Chain FinancePoolz Finance

比特幣
ANT暴漲2.5倍——DeFi浪潮的后浪DAO_ANT

今天的幣圈上演了一個幽默小品。OK原本準備14號上線ANT,火幣隨后表示13號11點就上線,幣安緊跟著發公告稱要10:30上線ANT.

1900/1/1 0:00:00
數字人民幣將在京津冀等具備條件地區試點_數字貨幣

商務部官網14日發布《關于印發全面深化服務貿易創新發展試點總體方案的通知》,其中公布了數字人民幣試點地區.

1900/1/1 0:00:00
最強外匯公鏈HB子幣上線VB Global 打響外匯革新第一槍_區塊鏈

國際清算銀行于2019年9月中旬發布了一份外匯報告,顯示2019年4月外匯場外市場的日交易量達到了6.6萬億美元,為歷史最高水平,其較三年前5.1萬億美元的水平增長了30%.

1900/1/1 0:00:00
準備好了嗎?Filecoin的太空競賽要來了_COI

當我們進入Filecoin主板啟動的最后階段時,Lotus(Filecoin參考實現)正在取得快速進展.

1900/1/1 0:00:00
BKEX Global 關于上線IRIS(IRIS Network)的公告_KEX

親愛的BKEXer:?? ?? BKEXGlobal即將上線IRIS,詳情如下:??上線交易對:IRIS/USDT充值功能開放時間:已開放交易功能開放時間:2020年8月13日15:30提現功能.

1900/1/1 0:00:00
玩轉理幣寶,最高躺賺15%收益率,盡在ZT交易所_ZTB

為擴大ZT產品生態,為用戶提供閑置數字資產增值服務,ZT交易所從、8月12日14:00(UTC+8)起,啟動ZTB固定理幣」產品,限期一個月.

1900/1/1 0:00:00
ads