SlowMist:yearnが攻撃を 受けた根本的な原因は、Yearn yETHプールコントラクトに安全でない数学的計算が存在していたことです。
Jinse Financeの報道によると、SlowMistの監視によれば、12月1日に分散型金融プロトコルyearnがハッキング攻撃を受け、約900万ドルの損失が発生しました。SlowMistセキュリティチームがこの事件を分析した結果、根本的な原因は以下の通りです。脆弱性はYearn yETH Weighted Stableswap Poolコントラクト内で供給量を計算する_calc_supply関数のロジックに起因しています。この関数には安全でない数値演算が存在し、計算過程でオーバーフローや丸め誤差が許容されていたため、新しい供給量と仮想残高の積の計算に大きな偏差が生じました。攻撃者はこの欠陥を利用して流動性を特定の数値 に操作し、流動性プール(LP)トークンを過剰に鋳造することで不正に利益を得ていました。類似プロトコルにおけるこのようなオーバーフローなどの高リスクな脆弱性を防ぐため、境界ケースのテストを強化し、安全性が検証された算術演算メカニズムを採用することが推奨されます。
免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものでは ありません。
こちらもいかがですか?
【米国株式市場の変動】Warby Parkerが9月29日に急騰:ファンドが新規投資+スマートグラス+眼鏡小売
【米国株価変動】SpaceXが9月29日に大幅上昇:Starship初の軌道到達+機関投資家の買い+AIコンピューティングパワーのリース
【米国株式市場の値動き】Comtech Technologyが9月29日に大幅上昇:受注額が6億ドル超+先端パッケージング装置
BUZZ-WestlakeがドイツのPVC工場閉鎖を発表後、株価下落
