買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > DOGE > Info

區塊鏈:首發 | 一朝跌落云端 Yam Financial智能合約漏洞事件分析 ?_Yamanote-Sen

Author:

Time:1900/1/1 0:00:00

紅薯剛種下,就得挖出來了?

今日DeFi領域再次發生一起魔幻事件,呼聲極高的紅薯項目一經上線,流動性礦工們就開始瘋狂涌入。短短8個小時內,Yam Finance中鎖倉總價值就超過2億美元。COMP挖礦帶動了DeFi產業出圈,而YAM直接帶動了DeFi頭部項目集體上漲,堪稱“一飛沖天”。

然而短短36小時內,眼見它高樓起,高樓塌。數億美元因為一個小小的漏洞,消失于無形。本以為反應遲鈍的自己損失了一個億,沒想到保住了自己的五塊錢。

首發 | 火幣集團全球業務副總裁:監管將決定區塊鏈技術和加密貨幣的落地速度:1月21日,火幣集團全球業務副總裁Ciara Sun在達沃斯世界經濟論壇上表示,對區塊鏈和數字貨幣的監管態度,2019年是重要的一年。在美國,到2019年底,針對加密貨幣和區塊鏈政策有21項法案,這些法案包括稅收問題,監管結構,跟蹤功能和ETF批準,哪些聯邦機構監管數字資產等。歐盟(EU)在2020年1月10日實施了一項新法律,要求加密貨幣平臺采取更嚴格的反洗錢做法。瑞士,日本,立陶宛,馬耳他和墨西哥通過法律,要求交易所必須根據KYC和AML準則獲得許可。中國,土耳其,泰國等國家正在計劃自己的中央銀行數字貨幣(CBDC)。而監管將決定區塊鏈技術和加密貨幣的落地速度。[2020/1/22]

首發 | DVP: Bitstamp交易所存在漏洞 可導致大量KYC等信息被泄露:金色財經訊,近日,DVP收到安全人員提交的全球知名交易所Bitstamp的漏洞,攻擊者可以利用該漏洞查看大量用戶ID、銀行卡等敏感信息,嚴重威脅用戶信息安全。為避免發生KYC泄露的惡性事件,DVP安全團隊在收到該漏洞后,第一時間通知該平臺進行修復,但未收到回應。DVP提醒相關用戶關注個人信息安全,以免造成損失。[2019/8/13]

好好的小紅薯,究竟承受了什么?

事件背景

8月12日,YAM Finance官方宣布他們發現了一個智能合約漏洞,并稱該漏洞將生成超出最初設定數量的YAM代幣。在這種情況下,大量的保留代幣將造成治理操作所需的代幣數量過大。這意味著社區將來將沒有足夠的代幣來執行任何治理操作。

IMEOS首發 EOS Go公布新增兩條復選條件 :據金色財經合作伙伴IMEOS報道:今日,EOS Go在 steemit上公布新增的兩條復選條件為:

1. 保證安全的計劃:候選節點是否在steemit上發布文章介紹該節點的安全方法和計劃,“安全方法”標準是向EOS選民展示安全最佳實踐知識和組織實施計劃的機會;

2. 立場:描述該節點分享通脹獎勵和/或向EOS代幣持有人派發股息的立場(候選節點在steemit發布)。主要闡述以下兩個問題:

該組織是否會出于任何原因向EOS令牌選民提供支付,包括BP選舉和社區建議?

該組織是否有書面的無票付款政策?如果是這樣,請提供一個鏈接。[2018/4/27]

智能合約漏洞出現在哪里?

該漏洞發生在YAM項目智能合約YAM.sol的rebase功能上,如下圖所示:

圖片來源: 

https://github.com/yam-finance/yam-protocol/blob/767e3a4a6918b6fb6100ad6bb356164408f5d82f/contracts/token/YAM.sol#L340

上圖中的rebase功能應該執行rebase,以保持穩定的價格。但是,有一行代碼(已標注藍色)在計算totalSupply時,給出了錯誤的結果,這會導致系統保留的代幣數量過多。

這行代碼的正確代碼/計算方程形式應類似于以下代碼/方程:

totalSupply =initSupply.mul(yamsScalingFactor).div(BASE);

那么是否可以在截止日期之前通過治理操作來修復此漏洞?

第二次調整是在美國東部時間8月13日凌晨4點。

YAM Finance公開宣布,在美東時間凌晨3點之前,他們需要約16萬YAM委托要求才能提交治理提案。如果在投票窗口中得到的委托超過40萬YAM,則該提案將允許用戶將YAM自行轉移或存入儲備池。 

有一個好消息是,YAM獲得了其社區的大力支持,并且該提案已成功提交。但是,新提交的提案無法在智能合約中運行,所以YAM目前依舊是一個不可管理的狀態。

YAM的現狀

YAM Finance目前已經失去了治理能力,75%的流動資金已經從YAM / yCRV未撥出資金池中移出。但是,其余的流動資金將從儲備庫中刪除。

據官方消息,Gate.io將為YAM Gitcoin捐贈,捐贈資金將被用于對YAM合約進行審計。審計完成后,YAM合約將遷移到YAM2.0。

如何避免?

CertiK安全團隊強烈建議:

所有區塊鏈項目在正式發布之前不僅需要使用嚴格的軟件測試工具來驗證項目的代碼安全性,更是應該邀請多個第三方區塊鏈安全團隊,做好對區塊鏈項目中代碼的驗證審計工作,并在每次更新代碼后進行重新審計。從而設計一個更好的項目管理系統,以備進行項目緊急更新的需求。

Tags:YAMEOS區塊鏈NCEYamanote-Senleostoken為什么要有區塊鏈Globiance Exchange

DOGE
DEF:評價李笑來的看法 深入理解DeFi_DeFi.ch

首先聲明,李笑來先生的今天發的微博內容有很獨到的見解,也有認知的偏差。不管從哪個方面來說,如果能理解這個微博的全部內容并且能提出不同的觀點,將會大大增進我們對DeFid的洞察力.

1900/1/1 0:00:00
BTC:首發 | OKEx Research:比特幣市值占比跌至年內低點 結構性牛市將至?_比特幣價格實時行情走勢圖表

8月以來,比特幣價格高開高走,雖然當前略有回調,但仍處年內高位。然而,比特幣市值占比卻在震蕩萎縮.

1900/1/1 0:00:00
SUB:波卡平行線程:“隨用隨付” 的平行鏈_polkawallet切換astar

平行線程打開了平行鏈范例,降低了共享波卡安全性和連接性的門檻。現在,對于那些可能沒有足夠資金來拍賣專用并行鏈插槽位的項目來說,如果他們需要高吞吐量,那波卡現在更容易訪問并有機會可以成為平行鏈.

1900/1/1 0:00:00
TAL:一文了解富達在加密貨幣領域的進軍路線_區塊鏈

幾乎所有區塊鏈媒體早前都報道了富達計劃向美國證券交易委員會(SEC)提交關于建立一個比特幣投資基金的申請.

1900/1/1 0:00:00
LIBRA:谷燕西:區塊鏈對證券行業的改變始于行業外_LIB

互聯網當初時期的情形同現在區塊鏈的情景非常相似。在互聯網出現的初期,這個新技術被人們用來發郵件和建立個人網站。再往后來,就開始出現像雅虎這樣的門戶網站.

1900/1/1 0:00:00
INK:金色觀察 | LINK再遭做空暫未受影響 預言機項目高市值受質疑_TAL

今日,Zeus Capital發布一篇做空LINK的文章,稱LINK生態是荷蘭郁金香泡沫的現代版本.

1900/1/1 0:00:00
ads