以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > OKB > Info

首發 | 一朝跌落云端 Yam Financial智能合約漏洞事件分析 ?_YAM

Author:

Time:1900/1/1 0:00:00

紅薯剛種下,就得挖出來了?

今日DeFi領域再次發生一起魔幻事件,呼聲極高的紅薯項目一經上線,流動性礦工們就開始瘋狂涌入。短短8個小時內,Yam Finance中鎖倉總價值就超過2億美元。COMP挖礦帶動了DeFi產業出圈,而YAM直接帶動了DeFi頭部項目集體上漲,堪稱“一飛沖天”。

然而短短36小時內,眼見它高樓起,高樓塌。數億美元因為一個小小的漏洞,消失于無形。本以為反應遲鈍的自己損失了一個億,沒想到保住了自己的五塊錢。

百度Apollo首發 “Apollo 001”系列紀念數字藏品:金色財經報道,據百度Apollo智能駕駛官方公眾號,百度Apollo全網首發首款 “Apollo 001”系列紀念數字藏品,以百度汽車機器人為主體形象,每款對應一個百度Apollo自動駕駛重要里程碑事件。據悉,該數字藏品將于2022年7月8日 09:55發布汽車機器人家族全家福空投款。[2022/7/7 1:58:19]

好好的小紅薯,究竟承受了什么?

首發 | imKey正式支持Filecoin,成為首批Filecoin硬件錢包:12月1日,隨著imToken2.7.2版本上線,imKey同步支持Filecoin,成為業內首批正式支持FIL的硬件錢包。Filecoin作為imKey多鏈支持的優先級項目之一,成為繼BTC、ETH、EOS和COSMOS四條公鏈后的第五條公鏈。

據悉,imKey團隊已在Q4全面啟動多鏈支持計劃,計劃實現imToken已經支持的所有公鏈項目,本次imKey升級更新,無需更換硬件,不涉及固件升級,通過應用(Applet)自動升級,即可實現imKey對Filecoin的支持及FIL的代幣管理。[2020/12/2 22:52:32]

事件背景

首發 | 百度財報體現區塊鏈 BaaS平臺成為新戰略重點:金色財經報道,2020年2月28日,百度(股票代碼BAIDU)公布財報,其中將區塊鏈BaaS平臺相關的進展進行了單獨敘述,依托于百度智能云的區塊鏈平臺有望成為技術創新方向的新增長引擎。在AI服務上,百度與上海浦東發展銀行達成合作,共建區塊鏈聯盟,在百度區塊鏈服務(BaaS)平臺上實現跨行信息驗證。[2020/2/28]

8月12日,YAM Finance官方宣布他們發現了一個智能合約漏洞,并稱該漏洞將生成超出最初設定數量的YAM代幣。在這種情況下,大量的保留代幣將造成治理操作所需的代幣數量過大。這意味著社區將來將沒有足夠的代幣來執行任何治理操作。

智能合約漏洞出現在哪里?

該漏洞發生在YAM項目智能合約YAM.sol的rebase功能上,如下圖所示:

圖片來源: 

https://github.com/yam-finance/yam-protocol/blob/767e3a4a6918b6fb6100ad6bb356164408f5d82f/contracts/token/YAM.sol#L340

上圖中的rebase功能應該執行rebase,以保持穩定的價格。但是,有一行代碼(已標注藍色)在計算totalSupply時,給出了錯誤的結果,這會導致系統保留的代幣數量過多。

這行代碼的正確代碼/計算方程形式應類似于以下代碼/方程:

totalSupply =initSupply.mul(yamsScalingFactor).div(BASE);

那么是否可以在截止日期之前通過治理操作來修復此漏洞?

第二次調整是在美國東部時間8月13日凌晨4點。

YAM Finance公開宣布,在美東時間凌晨3點之前,他們需要約16萬YAM委托要求才能提交治理提案。如果在投票窗口中得到的委托超過40萬YAM,則該提案將允許用戶將YAM自行轉移或存入儲備池。 

有一個好消息是,YAM獲得了其社區的大力支持,并且該提案已成功提交。但是,新提交的提案無法在智能合約中運行,所以YAM目前依舊是一個不可管理的狀態。

YAM的現狀

YAM Finance目前已經失去了治理能力,75%的流動資金已經從YAM / yCRV未撥出資金池中移出。但是,其余的流動資金將從儲備庫中刪除。

據官方消息,Gate.io將為YAM Gitcoin捐贈,捐贈資金將被用于對YAM合約進行審計。審計完成后,YAM合約將遷移到YAM2.0。

如何避免?

CertiK安全團隊強烈建議:

所有區塊鏈項目在正式發布之前不僅需要使用嚴格的軟件測試工具來驗證項目的代碼安全性,更是應該邀請多個第三方區塊鏈安全團隊,做好對區塊鏈項目中代碼的驗證審計工作,并在每次更新代碼后進行重新審計。從而設計一個更好的項目管理系統,以備進行項目緊急更新的需求。

Tags:YAM區塊鏈FILPOLYAMX國內區塊鏈公司前十排名fil幣價格今日行情幣界網polkadotted中文

OKB
項目周刊 | YAM、CRV輝煌但短暫 DeFi 繁榮ETH擁堵_以太坊

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態.

1900/1/1 0:00:00
金色觀察丨國際清算銀行:公眾對央行數字貨幣興趣已超比特幣_數字貨幣

金色財經 區塊鏈8月24日訊   國際清算銀行分析師表示,隨著2020年新冠病疫情大爆發,可能會推動全球中央銀行發行央行數字貨幣,而且這股勢頭已經開始“起飛”了.

1900/1/1 0:00:00
金色趨勢丨BTC變盤即將到來_區塊鏈

走勢上可以發現,BTC自前期9200美金啟動,一路上漲至12100美金上方再回落的過程,整體是處于一個上升三角區間內一路震蕩向上,目前已逐步接近三角末端,極限變盤日期在8月20日.

1900/1/1 0:00:00
晚間必讀5篇 | 為什么說DeFi逃不出以太坊?_區塊鏈

1. 如何對比DeFi項目的去中心化程度?所謂的去中心化金融是由“去中心化”和“金融”兩部分組成的,然而在目前的狀況下,我們似乎只實現了“金融”部分,而真正的“去中心化”尚未實現.

1900/1/1 0:00:00
9.4早行情:94紀念行情上演 注意這個點位_加密貨幣

昨天繼續下跌持續至今天早上,一度跌到了10000美元下方,創7月28日以來的新低。從盤面上看這是始料未及的,當前實際上并沒有實質的利空因素,莫非真的是趁所謂的紀念“94”清洗一波多頭?連續兩天大.

1900/1/1 0:00:00
Swipe錢包支持KAVA和USDX信用卡消費_SWIPE

Kava 今日在推特宣布,Kava Labs 與 Swipe Wallet 建立了戰略合作關系,來進一步發展 USDX 的 DeFi 生態.

1900/1/1 0:00:00
ads