币安称已阻止120万美元的DAO治理攻击

BTC
ETH
LINK
TON
UNI
USDT
治理安全攻击DAO
1 小时前来源: crypto.news
币安称已阻止120万美元的DAO治理攻击

币安于8月18日表示,其安全团队帮助阻止了一项恶意治理提案,该提案可能从一个未具名的去中心化自治组织的金库中暴露约120万美元的代币。

摘要

  • 币安表示其安全团队检测到一项恶意治理提案,威胁到约120万美元的代币。
  • 距离该提案可能针对未具名项目的金库执行的时间不足48小时。
  • 币安联系了该项目,并立即与其他中心化加密货币交易所协调,关闭了预防性存款。
  • 该项目在执行前否决了该提案,币安报告称没有资金损失。
  • 币安未指明项目名称,未公布提案标识符,也未提供链上交易记录。

根据币安发布的说明,该项目在提案执行前投票否决了该提案。公司表示没有资金损失。

币安发现提案创建中的弱点

该交易所表示,攻击者试图利用项目链上治理机制中的弱点。据报道,创建提案的门槛足够低,使攻击者能够绕过预期的协议要求。

公司未解释这些要求是什么,也未说明提案将如何访问金库。它也未披露攻击者是否积累了治理代币、借用了投票权或在可执行代码中隐藏了恶意指令。

治理系统允许代币持有者对金库支出、升级和协议设置进行投票。当提案门槛低、投票参与度弱或执行延迟太短以至于代表无法响应时,攻击者可能会获得控制权。

受影响的DAO的投票过程提供了足够的干预时间,但币安表示剩余时间不足两天。该交易所未披露提案提交的时间或确切的执行截止日期。

交易所关闭存款减少了退出途径

关闭存款本身不会阻止恶意提案。相反,它会限制执行后出售、转换或洗白被盗代币的一种潜在途径。

项目社区最终投票否决了该提案。币安未说明有多少票否决了它,代表是否改变了先前的立场,或者项目管理员是否使用了紧急权限。

币安首席安全官Jimmy Su表示,其团队识别出一个“没有外部安全提供商标记”的威胁。该声明尚未得到未具名项目或独立安全公司的确认。

关键细节仍无法验证

该交易所未指明项目、受影响的代币、治理平台或合作的交易所。它也未公布提案标识符、合约地址、投票记录或相关的区块链交易。

这些遗漏使得无法独立验证120万美元的风险敞口和干预时间线。因此,该数字应被视为币安的估计,而非独立确定的损失金额。

此外,由于受影响的资产仍未披露,没有可识别的市场反应。提案下没有资金流动,这意味着该案例代表了一次未遂攻击,而非一次已完成的资金盗窃。

这一事件发生在其他利用治理流程触及协议资产的攻击之后。正如crypto.news此前报道,攻击者通过7月的一项恶意提案从BonkDAO盗取了约2000万美元

在另一起案例中,关于购买投票权影响DAO决策的担忧表明,低参与度和委托投票如何在不利用合约代码的情况下削弱治理保护。

未具名的DAO仍需弥补这一弱点

该项目需要修改允许该提案进入投票的规则。可能的控制措施包括更高的提交门槛、更长的锁定时间、法定人数要求以及对可执行提案的独立审查。

紧急取消权限也可以阻止恶意行为,尽管这引入了中心化控制。项目必须在快速干预与向代币持有者承诺的治理模式之间取得平衡。

该交易所尚未说明受影响的该项目是否完成了这些更改。也未宣布计划在即时风险过去后发布更多技术细节或识别该项目。

公开的事后分析将允许用户确认投票、了解漏洞并评估相同的路径是否仍然开放。在此之前,成功的干预和120万美元的风险敞口主要基于币安的说明。