比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > SOL > Info

首發 | 一朝跌落云端 Yam Financial智能合約漏洞事件分析 ?_YAM

Author:

Time:1900/1/1 0:00:00

紅薯剛種下,就得挖出來了?

今日DeFi領域再次發生一起魔幻事件,呼聲極高的紅薯項目一經上線,流動性礦工們就開始瘋狂涌入。短短8個小時內,YamFinance中鎖倉總價值就超過2億美元。COMP挖礦帶動了DeFi產業出圈,而YAM直接帶動了DeFi頭部項目集體上漲,堪稱“一飛沖天”。

然而短短36小時內,眼見它高樓起,高樓塌。數億美元因為一個小小的漏洞,消失于無形。本以為反應遲鈍的自己損失了一個億,沒想到保住了自己的五塊錢。

好好的小紅薯,究竟承受了什么?

首發 | 區塊鏈技術及軟件安全實戰基地正式成立:金色財經報道,今日,中軟協區塊鏈分會、人民大學、菏澤市局相關部門聯合共建的區塊鏈技術及軟件安全實戰基地正式成立。同時聘任中軟協區塊鏈分會副秘書長宋愛陸為區塊鏈技術及軟件安全實戰基地特別專家。

區塊鏈技術及軟件安全實戰基地主要涉及領域為:非法數字貨幣交易與洗錢、區塊鏈傳銷與電信詐騙、網絡賭博、四方支付、冒用商標注冊等,聯合社會治理、城市安全、前沿技術領域的行業專家,進行警協合作。

據公開報道,近期菏澤市下屬機關剛破獲一起特大電信網絡詐騙案,打掉多個涉嫌以網貸和投資“比特幣”為名的詐騙團伙,抓獲犯罪嫌疑人83名,扣押凍結涉案資金2700萬元。[2020/7/21]

事件背景

動態 | 可信教育數字身份在廣州白云區首發 采用區塊鏈等技術:12月25日,可信教育數字身份(教育卡)廣東省應用試點首發儀式與應用研討在廣州市白云區舉行。

據介紹,可信教育數字身份融合采用國產密碼、區塊鏈等核心技術,創新簽發“云計算、邊緣計算、移動計算”網絡環境下的一體化數字身份,實現一體化密鑰管理,構建“可信教育身份鏈”。(中國新聞網)[2019/12/25]

8月12日,YAMFinance官方宣布他們發現了一個智能合約漏洞,并稱該漏洞將生成超出最初設定數量的YAM代幣。在這種情況下,大量的保留代幣將造成治理操作所需的代幣數量過大。這意味著社區將來將沒有足夠的代幣來執行任何治理操作。

金色首發 EOS超級節點競選投票率達6.49%:金色財經數據播報,截止北京時間6月13日15:50,EOS投票率達6.49%。EOS引力區和EOS佳能作為兩個來自中國的超級節點競選團隊暫居第五和第六名。其中EOS引力區的得票總數為903萬,占比2.96%;EOS佳能的得票總數為877萬,占比2.87%。此前異軍突起的EOSflytomars暫居第17位,得票總數為630萬,占比2.07%。目前躋身前30名的超級節點競選團隊中,有八個團隊來自中國。[2018/6/13]

智能合約漏洞出現在哪里?

該漏洞發生在YAM項目智能合約YAM.sol的rebase功能上,如下圖所示:

圖片來源:?

https://github.com/yam-finance/yam-protocol/blob/767e3a4a6918b6fb6100ad6bb356164408f5d82f/contracts/token/YAM.sol#L340

上圖中的rebase功能應該執行rebase,以保持穩定的價格。但是,有一行代碼在計算totalSupply時,給出了錯誤的結果,這會導致系統保留的代幣數量過多。

這行代碼的正確代碼/計算方程形式應類似于以下代碼/方程:

totalSupply?=initSupply.mul(yamsScalingFactor).div(BASE);

那么是否可以在截止日期之前通過治理操作來修復此漏洞?

第二次調整是在美國東部時間8月13日凌晨4點。

YAMFinance公開宣布,在美東時間凌晨3點之前,他們需要約16萬YAM委托要求才能提交治理提案。如果在投票窗口中得到的委托超過40萬YAM,則該提案將允許用戶將YAM自行轉移或存入儲備池。?

有一個好消息是,YAM獲得了其社區的大力支持,并且該提案已成功提交。但是,新提交的提案無法在智能合約中運行,所以YAM目前依舊是一個不可管理的狀態。

YAM的現狀

YAMFinance目前已經失去了治理能力,75%的流動資金已經從YAM/yCRV未撥出資金池中移出。但是,其余的流動資金將從儲備庫中刪除。

據官方消息,Gate.io將為YAMGitcoin捐贈,捐贈資金將被用于對YAM合約進行審計。審計完成后,YAM合約將遷移到YAM2.0。

如何避免?

CertiK安全團隊強烈建議:

所有區塊鏈項目在正式發布之前不僅需要使用嚴格的軟件測試工具來驗證項目的代碼安全性,更是應該邀請多個第三方區塊鏈安全團隊,做好對區塊鏈項目中代碼的驗證審計工作,并在每次更新代碼后進行重新審計。從而設計一個更好的項目管理系統,以備進行項目緊急更新的需求。

我們絕不僅僅是尋找漏洞,而是要消除哪怕只有0.00000001%被攻擊的可能性。

Tags:YAM區塊鏈EOSNANyam幣還有機會嗎區塊鏈幣是什么幣LEOSXion Finance

SOL
BKEX Global 關于上線NMR(Numeraire)的公告_GLO

親愛的BKEXer:?? ?? BKEXGlobal即將上線NMR,詳情如下:??上線交易對:NMR/USDT充值功能開放時間:已開放交易功能開放時間:2020年8月13日17:30提現功能開放.

1900/1/1 0:00:00
YAM斬草除根,但不代表牛夭折。_NAN

今天YAM實驗失敗,把DeFi板塊差點帶崩了。這給我們一個警惕,再火熱的題材,再安全的技術,都存在風險,所以別動不動就滿倉梭哈。?今天,主流幣繼續聯動大餅震蕩甚至下滑.

1900/1/1 0:00:00
CoinBene滿幣上線YOUcash (YOUC)的公告_COIN

尊敬的用戶: CoinBene滿幣將于2020年9月上線YOUcash(YOUC),邀您體驗。YOUC是經過精心設計的去中心化應用程序,可在消費者和廣告商之間建立準確而可靠的連接,并通過在數字廣.

1900/1/1 0:00:00
持創新之矛 乘風破浪鍛造ZG.COM品牌發展之路_區塊鏈

如今,加密貨幣市場已經發展成為一個由交易所、投資者、項目組成的多樣化生態系統。其中交易所作為加密貨幣市場的核心基礎設施,人人都在搶著分食這塊大蛋糕.

1900/1/1 0:00:00
幣圈啟明燈:市場來回震蕩,只為蓄力更好的沖擊,牛市仍在手中

幣圈啟明燈早間新聞 1.美聯儲理事:美聯儲尚未決定是否發行數字貨幣。2.美聯儲理事:美聯儲將繼續研究CBDC相關機會和風險。3.華為將與相城區加強合作打造一批區塊鏈示范應用.

1900/1/1 0:00:00
Parity開發者Wei Tang:ETC開發者Cody Burns是導致MultiGeth等脫離ETC的部分原因_OLA

8月13日,Parity開發者WeiTang在推特上稱,在過去的一年中,ETC社區確實充滿了性,以及一直在玩責備游戲、且社區管理不善.

1900/1/1 0:00:00
ads