幣安成功攔截120萬美元DAO治理攻擊

BTC
ETH
LINK
TON
UNI
USDT
治理安全攻擊DAO
1 小時前來源: crypto.news
幣安成功攔截120萬美元DAO治理攻擊

幣安於8月18日表示,其安全團隊協助阻止了一項惡意治理提案,該提案可能從一個未具名的去中心化自治組織(DAO)的金庫中竊取約120萬美元的代幣。

摘要

  • 幣安表示其安全團隊偵測到一項惡意治理提案,威脅到約120萬美元的代幣。
  • 距離該提案可能對未具名項目的金庫執行不到48小時。
  • 幣安聯繫了該項目,並立即與其他中心化加密貨幣交易所協調暫停存款。
  • 該項目在執行前否決了提案,幣安報告稱沒有資金損失。
  • 幣安未指明項目名稱、未公佈提案標識符,也未提供鏈上交易記錄。

根據幣安發布的說明,該項目在提案執行前投票否決了它。公司表示沒有資金損失。

幣安發現提案創建中的弱點

該交易所表示,攻擊者試圖利用項目鏈上治理機制中的弱點。據稱,創建提案的門檻過低,使攻擊者能夠繞過預期的協議要求。

公司未解釋這些要求是什麼,或提案將如何訪問金庫。它也未透露攻擊者是否累積了治理代幣、借用了投票權或在可執行程式碼中隱藏了惡意指令。

治理系統允許代幣持有者對金庫支出、升級和協議設置進行投票。當提案門檻過低、投票參與度薄弱或執行延遲太短以致代表無法回應時,攻擊者可能獲得控制權。

受影響的DAO的投票過程提供了足夠的干預時間,但幣安表示剩餘時間不到兩天。交易所未透露提案提交的時間或確切的執行截止日期。

交易所暫停存款減少了退出途徑

暫停存款本身不會阻止惡意提案。它們反而會限制執行後出售、轉換或洗白被盜代幣的一種潛在途徑。

該項目的社區最終投票否決了提案。幣安未說明有多少票否決了它、代表是否改變了先前的立場,或項目管理員是否使用了緊急權力。

幣安首席安全官Jimmy Su表示,其團隊識別出一個“沒有外部安全提供商標記”的威脅。該聲明尚未得到未具名項目或獨立安全公司的確認。

關鍵細節仍無法驗證

交易所未指明項目、受影響的代幣、治理平台或合作的交易所。它也未公佈提案標識符、合約地址、投票記錄或相關的區塊鏈交易。

這些遺漏使得120萬美元風險敞口和干預時間線無法獨立驗證。因此,該數字應被視為幣安的估計,而非獨立確定的損失金額。

此外,由於受影響的資產仍未公開,市場沒有明顯反應。提案下沒有資金流動,因此該案例代表一次未遂攻擊,而非已完成的金庫盜竊。

此事件發生在其他利用治理流程觸及協議資產的攻擊之後。正如 crypto.news 先前報導,攻擊者於 7 月透過惡意提案從 BonkDAO 竊取了約 2000 萬美元

在另一起案例中,對購買投票權影響 DAO 決策的擔憂顯示,低參與度和委託投票如何在未利用合約代碼的情況下削弱治理保護。

未具名的 DAO 仍需修補此漏洞

該項目需要修改允許提案進入投票的規則。可能的控制措施包括更高的提交門檻、更長的時間鎖、法定人數要求以及對可執行提案的獨立審查。

緊急取消權限也可以阻止惡意行為,儘管這引入了中心化控制。項目必須在快速干預與向代幣持有者承諾的治理模式之間取得平衡。

該交易所尚未說明受影響的項目是否已完成這些變更。也未宣布計劃在即時風險過去後發布進一步的技術細節或識別該項目。

公開的事後分析將允許用戶確認投票、了解漏洞並評估相同路徑是否仍然開放。在此之前,成功的干預和 120 萬美元的風險敞口主要基於幣安的說法。