SlowMist: Основна причина атаки на yearn полягає в тому, що в контракті пулу зваженого обміну стейблкоїнів Yearn yETH існували небезпечні математичні операції.

GateNews

За повідомленням Jinse Finance, згідно з моніторингом SlowMist, 1 грудня децентралізований фінансовий протокол yearn зазнав хакерської атаки, що призвела до втрати близько 9 мільйонів доларів США. Команда безпеки SlowMist провела аналіз цієї події та підтвердила основну причину наступним чином: Вразливість виникла в логіці функції calcsupply, що використовується для обчислення пропозиції у контракті Yearn yETH Weighted Stableswap Pool. Через небезпечні математичні операції, ця функція під час розрахунків дозволяла переповнення й помилки округлення, що призводило до суттєвого відхилення у добутку нової пропозиції та віртуального балансу. Зловмисник скористався цим недоліком, щоб маніпулювати ліквідністю до певного значення й надмірно випустити токени пулу ліквідності (LP), отримавши незаконний прибуток. Рекомендується посилити тестування крайових сценаріїв і впроваджувати математичні механізми, що пройшли безпекову перевірку, з метою запобігання подібним високоризиковим вразливостям, таким як переповнення, у протоколах цього типу.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.
Прокоментувати
0/400
Немає коментарів