Yearn Finance遭遇严重安全漏洞
11月30日,Yearn Finance因无限铸币漏洞遭受重大安全攻击,其yETH流动性质押池损失约900万美元。此次事件总计造成900万美元损失,其中800万美元来自稳定兑换池,90万美元来自Curve平台的yETH-WETH稳定兑换池。攻击者通过单笔交易生成天量代币,耗尽了整个资金池。
漏洞技术分析
根据安全分析,该漏洞源于资金池智能合约中管理不变量的计算错误。攻击利用了加权稳定兑换池状态更新机制中的数学逻辑缺陷。合约通过状态变量packed_pool_vb追踪虚拟余额乘积,为节省燃料费在每次交易后递增更新。但交换函数在调整乘积项时存在根本缺陷:代码正确乘以分子却完全忽略了分母的除法运算。
这个缺失的除法操作向存储状态注入了约10^36倍的乘数因子,导致虚拟余额乘积飙升至天文数字。当攻击者随后调用添加流动性函数时,合约的牛顿法求解器收敛于巨额总供应量,为攻击者铸造了2.35×10^38个yETH代币。根据存在缺陷的合约逻辑,攻击者凭借持有的海量LP代币合法提取了资金池全部底层资产。
应急响应与安全措施
Yearn已立即启动事件调查,并确认V2和V3版本金库未受影响。团队为yETH头寸启用提款支持,允许持有人通过平台提现系统将余额转换为ETH。安全机构监测到攻击者通过混币服务转移约300万美元资产以掩盖交易痕迹。
Yearn正与多家安全机构合作进行深度调查,指出此次攻击的复杂程度与近期Balancer事件相当。团队强调其他产品均未使用类似问题代码。攻击者在实施攻击前部署的多个智能合约在得手后立即自毁,增加了取证难度。
行业警示
区块链安全专家指出,本次事件表明DeFi攻击正变得日益精密。在复杂的AMM设计中,状态数学运算的细微实施错误可能引发灾难性漏洞。该漏洞提醒业界,对复杂乘积计算进行增量更新存储存在重大风险——错误会持续累积,加权数学中的维度失配可能完全打破求解器收敛边界。
Yearn Finance曾在2021年遭遇1100万美元漏洞攻击,但当时攻击者仅获利280万美元。2023年12月,该协议曾报告导致国库头寸缩减63%的脚本错误,但用户资金始终保持安全。目前调查仍在进行,团队致力于确定漏洞完整范围并实施防护措施。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
新闻
文章
大V快讯
财经日历
专题
ETF追踪
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
索拉纳ETF
大额转账
链上异动
比特币回报率
稳定币市值
合约计算器
期权分析
账号安全
资讯收藏
自选币种
我的关注