Binance заявила 18 августа, что ее команда безопасности помогла остановить вредоносное управленческое предложение, которое могло бы привести к потере примерно 1,2 миллиона долларов в токенах из казны неназванной децентрализованной автономной организации.
Резюме
- Binance сообщает, что ее команда безопасности обнаружила вредоносное управленческое предложение, угрожающее примерно 1,2 миллиона долларов в токенах.
- До возможного исполнения предложения против казны неназванного проекта оставалось менее 48 часов.
- Binance связалась с проектом и немедленно скоординировала закрытие депозитов с другими централизованными криптовалютными биржами.
- Проект отклонил предложение до его исполнения, и Binance сообщила, что средства не были потеряны.
- Binance не назвала проект, не опубликовала идентификатор предложения и не предоставила записи транзакций в блокчейне.
Согласно опубликованному отчету Binance, проект проголосовал против предложения до его исполнения. Компания заявила, что средства не были потеряны.
Binance обнаружила слабость в создании предложений
Биржа сообщила, что злоумышленник попытался использовать слабость в механизме управления проектом в блокчейне. Сообщается, что порог для создания предложения был достаточно низким, что позволило злоумышленнику обойти предполагаемые требования протокола.
Компания не объяснила, каковы были эти требования или как предложение могло получить доступ к казне. Она также не раскрыла, накапливал ли злоумышленник токены управления, заимствовал ли голоса или скрывал вредоносные инструкции в исполняемом коде.
Системы управления позволяют держателям токенов голосовать за расходы из казны, обновления и настройки протокола. Злоумышленник может получить контроль, когда пороги предложений низкие, участие в голосовании слабое или задержки исполнения слишком коротки для ответа делегатов.
Процесс голосования затронутой DAO предоставил достаточно времени для вмешательства, но Binance сообщила, что оставалось менее двух дней. Биржа не раскрыла, когда было подано предложение или точный срок исполнения.
Закрытие депозитов на биржах сократило пути вывода средств
Закрытие депозитов не остановило бы само вредоносное предложение. Вместо этого оно ограничило бы один из потенциальных путей продажи, конвертации или отмывания скомпрометированных токенов после исполнения.
Сообщество проекта в конечном итоге проголосовало против предложения. Binance не сообщила, сколько голосов было против, изменили ли делегаты свои прежние позиции или использовали ли администраторы проекта чрезвычайные полномочия.
Директор по безопасности Binance Джимми Су заявил, что его команда выявила угрозу, которую "не отметил ни один внешний поставщик безопасности". Это заявление не получило подтверждения от неназванного проекта или независимых фирм по безопасности.
Ключевые детали остаются недоступными для проверки
Биржа не назвала проект, затронутый токен, платформу управления или сотрудничающие биржи. Она также не опубликовала идентификатор предложения, адрес контракта, запись голосования или соответствующие транзакции в блокчейне.
Эти упущения не позволяют независимо проверить сумму в 1,2 миллиона долларов и временные рамки вмешательства. Поэтому эту цифру следует рассматривать как оценку Binance, а не как независимо установленную сумму потерь.
Более того, не было заметной реакции рынка, поскольку затронутый актив остается нераскрытым. Никакие средства не были перемещены в рамках предложения, что означает, что этот случай представляет собой попытку атаки, а не завершенную кражу из казны.
Инцидент следует за другими атаками, которые использовали процессы управления для доступа к активам протокола. Как ранее сообщал crypto.news, злоумышленники вывели примерно 20 миллионов долларов из BonkDAO через вредоносное предложение в июле.
В другом случае опасения по поводу покупки голосов, влияющих на решения DAO, показали, как низкое участие и делегированные голоса могут ослабить защиту управления без эксплуатации кода контракта.
Неназванная DAO все еще должна устранить уязвимость
Проекту необходимо будет изменить правила, которые позволили предложению дойти до голосования. Возможные меры контроля включают более высокие пороги подачи, более длительные временные задержки, требования кворума и независимые проверки исполняемых предложений.
Полномочия по экстренной отмене также могут остановить вредоносные действия, хотя это вводит централизованный контроль. Проекты должны балансировать между быстрым вмешательством и моделью управления, обещанной держателям токенов.
Биржа не сообщила, завершил ли пострадавший проект эти изменения. Она также не объявила о планах публиковать дополнительные технические детали или идентифицировать проект после того, как непосредственный риск минует.
Публичный разбор инцидента позволил бы пользователям подтвердить голосование, понять уязвимость и оценить, остается ли тот же путь открытым. До тех пор успешное вмешательство и экспозиция в 1,2 миллиона долларов основаны в основном на отчете Binance.






