区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > TRX > 正文

首发 | 一朝跌落云端 Yam Financial智能合约漏洞事件分析 ?

作者:

时间:

红薯刚种下,就得挖出来了?

今日DeFi领域再次发生一起魔幻事件,呼声极高的红薯项目一经上线,流动性矿工们就开始疯狂涌入。短短8个小时内,Yam Finance中锁仓总价值就超过2亿美元。COMP挖矿带动了DeFi产业出圈,而YAM直接带动了DeFi头部项目集体上涨,堪称“一飞冲天”。

然而短短36小时内,眼见它高楼起,高楼塌。数亿美元因为一个小小的漏洞,消失于无形。本以为反应迟钝的自己损失了一个亿,没想到保住了自己的五块钱。

区块链科技公司Hypernet Labs任命Jon Venverloh为首席运营官:11月28日消息,开发区块链支付和身份解决方案的科技公司Hypernet Labs宣布聘请Jon Venverloh担任首席运营官(COO)。

Jon Venverloh是一位在硅谷拥有20多年经验的技术专家。他在谷歌加州山景城(Mountain View)总部和瑞士苏黎世(Zürich)办事处担任18年的转型工作职务,为谷歌从一家由风险投资支持的初创企业成长为全球最大的科技公司之一做出了贡献。在谷歌任职期间,Venverloh领导了谷歌首款企业产品Chrome浏览器和谷歌购物的业务开发和产品开发计划,并获得创始人奖(Founder’s Award)。(Helpnetsecurity)[2021/11/28 12:37:18]

好好的小红薯,究竟承受了什么?

区块链技术助力著作权保护:金色财经报道,9月12日,由中华商标协会、中国服装设计师协会主办的2021中国时尚知识产权大会在京启幕。在此次大会中,首次发布了《时尚产业知识产权保护年度报告》。报告中指出,2020年中国商标申请量934.8万件,居世界第一。截至2020年,我国有效注册商标量3017.3万件,也居世界第一。区块链技术目前已被运用至著作权保护工作之中,为权利人提供了一种更为快捷、便利的著作权方式。中华商标协会会长马夫在接受采访时表示,“随着互联网的高速发展,侵权产品的确有了更多的传播途径。不过随着大数据、云计算的发展以及区块链技术的应用,未来会寻找到更好的办法。”(北京商报)[2021/9/14 23:23:24]

事件背景

8月12日,YAM Finance官方宣布他们发现了一个智能合约漏洞,并称该漏洞将生成超出最初设定数量的YAM代币。在这种情况下,大量的保留代币将造成治理操作所需的代币数量过大。这意味着社区将来将没有足够的代币来执行任何治理操作。

智能合约漏洞出现在哪里?

该漏洞发生在YAM项目智能合约YAM.sol的rebase功能上,如下图所示:

图片来源: 

https://github.com/yam-finance/yam-protocol/blob/767e3a4a6918b6fb6100ad6bb356164408f5d82f/contracts/token/YAM.sol#L340

上图中的rebase功能应该执行rebase,以保持稳定的价格。但是,有一行代码(已标注蓝色)在计算totalSupply时,给出了错误的结果,这会导致系统保留的代币数量过多。

这行代码的正确代码/计算方程形式应类似于以下代码/方程:

totalSupply =initSupply.mul(yamsScalingFactor).div(BASE);

那么是否可以在截止日期之前通过治理操作来修复此漏洞?

第二次调整是在美国东部时间8月13日凌晨4点。

YAM Finance公开宣布,在美东时间凌晨3点之前,他们需要约16万YAM委托要求才能提交治理提案。如果在投票窗口中得到的委托超过40万YAM,则该提案将允许用户将YAM自行转移或存入储备池。 

有一个好消息是,YAM获得了其社区的大力支持,并且该提案已成功提交。但是,新提交的提案无法在智能合约中运行,所以YAM目前依旧是一个不可管理的状态。

YAM的现状

YAM Finance目前已经失去了治理能力,75%的流动资金已经从YAM / yCRV未拨出资金池中移出。但是,其余的流动资金将从储备库中删除。

据官方消息,Gate.io将为YAM Gitcoin捐赠,捐赠资金将被用于对YAM合约进行审计。审计完成后,YAM合约将迁移到YAM2.0。

如何避免?

CertiK安全团队强烈建议:

所有区块链项目在正式发布之前不仅需要使用严格的软件测试工具来验证项目的代码安全性,更是应该邀请多个第三方区块链安全团队,做好对区块链项目中代码的验证审计工作,并在每次更新代码后进行重新审计。从而设计一个更好的项目管理系统,以备进行项目紧急更新的需求。

标签:CDNBSPNBS区块链lxcdncoinBSP价格nbs币最新消息工业区块链

TRX热门资讯
互联网巨头是聚合器捕获绝大多数价值 YFI会成为新的聚合器么?

在互联网时代,聚合器捕获了绝大多数价值。谷歌聚合了各种网站的内容、Facebook聚合了社交关系和内容、亚马逊聚合了商品和交易、Airbnb聚合了客房......这些科技巨头颠覆了传统行业,并构建起近乎垄断的地位。 为什么这些科技巨头形成近乎垄断的地位?随着聚合的用户、内容以及商品越来越多,其成本不会增加,只会摊薄,并在此基础上形成网络效应。

Filecoin何时能上线?我想大约在冬季

Filecoin再次推迟上线 北京时间8月11日,Filecoin项目成员momack2在slack频道发布消息,消息中提到排名前25的测试矿工中已有9位矿工的交易成功率达到100%,并称最近的Gas价格和新的水龙头设计已经解决了垃圾信息的问题。 除此之外,最引人关注的消息是大矿工测试不会在8月12日开始,官方将需要约一周的时间解决并修复问题。

金色观察丨Facebook新支付项目F2的野心:一统支付江湖?

金色财经 区块链8月11日讯   Facebook已经推出了一项全新支付项目“Facebook Financial”(F2),并组建了一个支付团队(包括Libra在内),还聘请多位来自PayPal和Upwork公司的资深人士来提供帮助。

CDN+边缘计算+区块链 万亿级市场与全新赛道助力 Speed Network迈上新台阶

CDN+边缘计算+区块链,万亿级市场与全新赛道,助力Speed Network迈上新台阶 5G技术推动下,一个全新的、万亿级蓝海市场正呼之欲出。

8.10 午间行情:想赚钱 行情来了要盯盘

文章系金色财经专栏作者牛七的区块链分析记供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别,谨防上当。 经过一周的震荡,比特币终于开始了吸血行情,最高到了12052美金位置,距离前期高点只有50美金的距离。

TikTok内容平台盈利难 区块链分布式存储将带来解决方案

中国短视频内容平台TikTok,目前全球用户已突破8亿,其中69%在16至24岁之间,成为年轻一代社交媒体首选。 尽管TikTok取得了傲人的战绩和迅速增长的用户群体,但全球轰动背后的真相是,几乎无法盈利。一个关键原因是IT基础设施成本过高,而区块链分布式存储有望带来解决方案。