Binance informuje o udaremnieniu ataku na zarządzanie DAO o wartości 1,2 mln USD

BTC
ETH
LINK
TON
UNI
USDT
zarządzaniebezpieczeństwoatakDAO
1 godzinę temuŹródło: crypto.news
Binance informuje o udaremnieniu ataku na zarządzanie DAO o wartości 1,2 mln USD

Binance poinformowało 18 sierpnia, że jego zespół bezpieczeństwa pomógł zatrzymać złośliwą propozycję zarządczą, która mogła narazić około 1,2 miliona dolarów w tokenach ze skarbca niezidentyfikowanej zdecentralizowanej organizacji autonomicznej.

Podsumowanie

  • Binance twierdzi, że jego zespół bezpieczeństwa wykrył złośliwą propozycję zarządczą zagrażającą około 1,2 miliona dolarów w tokenach.
  • Pozostało mniej niż 48 godzin do momentu, gdy propozycja mogła zostać wykonana przeciwko skarbcowi nienazwanego projektu.
  • Binance skontaktowało się z projektem i natychmiast skoordynowało zapobiegawcze zamknięcie depozytów z innymi scentralizowanymi giełdami kryptowalut.
  • Projekt odrzucił propozycję przed jej wykonaniem, a Binance poinformowało, że żadne środki nie zostały utracone.
  • Binance nie zidentyfikowało projektu, nie opublikowało identyfikatora propozycji ani nie dostarczyło rekordów transakcji on-chain.

Projekt zagłosował przeciwko propozycji, zanim mogła zostać wykonana, według opublikowanego konta Binance. Firma poinformowała, że żadne środki nie zostały utracone.

Binance wykryło słabość w tworzeniu propozycji

Giełda poinformowała, że atakujący próbował wykorzystać słabość w mechanizmie zarządzania on-chain projektu. Próg tworzenia propozycji był podobno na tyle niski, że pozwolił atakującemu ominąć zamierzone wymagania protokołu.

Firma nie wyjaśniła, jakie to były wymagania ani w jaki sposób propozycja miałaby uzyskać dostęp do skarbca. Nie ujawniła również, czy atakujący zgromadził tokeny zarządzania, pożyczył siłę głosu czy ukrył złośliwe instrukcje w kodzie wykonywalnym.

Systemy zarządzania pozwalają posiadaczom tokenów głosować nad wydatkami ze skarbca, aktualizacjami i ustawieniami protokołu. Atakujący może uzyskać kontrolę, gdy progi propozycji są niskie, frekwencja w głosowaniu jest słaba lub opóźnienia wykonania są zbyt krótkie, aby delegaci mogli zareagować.

Proces głosowania dotkniętego DAO zapewnił wystarczająco dużo czasu na interwencję, ale Binance poinformowało, że pozostało mniej niż dwa dni. Giełda nie ujawniła, kiedy propozycja została złożona ani dokładnego terminu wykonania.

Zamknięcie depozytów na giełdach ograniczyło drogę wyjścia

Zamknięcie depozytów nie powstrzymałoby samej złośliwej propozycji. Zamiast tego ograniczyłoby jedną potencjalną drogę sprzedaży, konwersji lub prania skompromitowanych tokenów po wykonaniu.

Społeczność projektu ostatecznie zagłosowała przeciwko propozycji. Binance nie podało, ile głosów ją odrzuciło, czy delegaci zmienili wcześniejsze stanowiska ani czy administratorzy projektu użyli uprawnień nadzwyczajnych.

Dyrektor ds. bezpieczeństwa Binance, Jimmy Su, powiedział, że jego zespół zidentyfikował zagrożenie, którego „nie zgłosił żaden zewnętrzny dostawca zabezpieczeń”. To oświadczenie nie zostało potwierdzone przez nienazwany projekt ani niezależne firmy ochroniarskie.

Kluczowe szczegóły pozostają niedostępne do weryfikacji

Giełda nie zidentyfikowała projektu, dotkniętego tokena, platformy zarządzania ani współpracujących giełd. Nie opublikowała również identyfikatora propozycji, adresu kontraktu, rejestru głosów ani odpowiednich transakcji blockchain.

Te pominięcia uniemożliwiają niezależną weryfikację ekspozycji na 1,2 miliona dolarów i harmonogramu interwencji. Liczbę tę należy zatem traktować jako szacunek Binance, a nie niezależnie ustaloną kwotę straty.

Co więcej, nie było zauważalnej reakcji rynku, ponieważ dotknięty aktyw pozostaje nieujawniony. Żadne środki nie zostały przesunięte w ramach propozycji, co oznacza, że sprawa stanowi próbę ataku, a nie dokonaną kradzież ze skarbca.

Incydent ten następuje po innych atakach, które wykorzystywały procesy zarządzania do uzyskania dostępu do aktywów protokołu. Jak wcześniej informowało crypto.news, atakujący wyprowadzili około 20 milionów dolarów z BonkDAO poprzez złośliwą propozycję w lipcu.

W innym przypadku obawy dotyczące zakupionej siły głosu wpływającej na decyzje DAO pokazały, jak niska frekwencja i delegowane głosy mogą osłabić ochronę zarządzania bez wykorzystywania kodu kontraktu.

Nienazwane DAO wciąż musi zamknąć lukę

Projekt musiałby zmienić zasady, które pozwoliły propozycji trafić pod głosowanie. Możliwe zabezpieczenia obejmują wyższe progi składania, dłuższe okresy blokady, wymogi kworum oraz niezależne przeglądy wykonywalnych propozycji.

Uprawnienia do awaryjnego anulowania mogą również powstrzymać złośliwe działania, chociaż wprowadzają scentralizowaną kontrolę. Projekty muszą równoważyć szybką interwencję z modelem zarządzania obiecanym posiadaczom tokenów.

Giełda nie poinformowała, czy dotknięty projekt wprowadził te zmiany. Nie ogłosiła również planów publikacji dalszych szczegółów technicznych ani ujawnienia projektu po ustąpieniu bezpośredniego zagrożenia.

Publiczny raport po incydencie pozwoliłby użytkownikom potwierdzić głosowanie, zrozumieć podatność i ocenić, czy ta sama ścieżka pozostaje otwarta. Do tego czasu skuteczna interwencja i ekspozycja w wysokości 1,2 miliona dolarów opierają się głównie na relacji Binance.