Page d'accueilCentre d'actualités LBank
Binance affirme avoir stoppé une attaque de gouvernance DAO de 1,2 M$
binance-says-it-stopped-1-2m-dao-governance-attack
Binance affirme avoir stoppé une attaque de gouvernance DAO de 1,2 M$
Binance indique que son équipe de sécurité a détecté une proposition de gouvernance malveillante menaçant environ 1,2 million de dollars en tokens. Moins de 48 heures restaient avant que la proposition ne puisse être exécutée contre la trésorerie du projet non nommé. Binance a contacté le projet et coordonné immédiatement la fermeture préventive des dépôts avec d’autres plateformes centralisées d’échange de cryptomonnaies. Le projet a rejeté la proposition avant son exécution, et Binance a indiqué qu’aucun fonds n’avait été perdu. Binance n’a pas identifié le projet, ni publié l’identifiant de la proposition, ni fourni d’enregistrements de transactions on-chain.
2026-08-19 Source:crypto.news

Binance a déclaré le 18 août que son équipe de sécurité avait contribué à stopper une proposition de gouvernance malveillante qui aurait pu exposer environ 1,2 million de dollars en jetons provenant de la trésorerie d'une organisation autonome décentralisée (DAO) non nommée.

Résumé
  • Binance déclare que son équipe de sécurité a détecté une proposition de gouvernance malveillante menaçant environ 1,2 million de dollars en jetons.
  • Moins de 48 heures restaient avant que la proposition ne puisse être exécutée contre la trésorerie du projet non nommé.
  • Binance a contacté le projet et a coordonné immédiatement des fermetures préventives de dépôts avec d'autres plateformes d'échange de cryptomonnaies centralisées.
  • Le projet a rejeté la proposition avant son exécution, et Binance a rapporté qu'aucun fonds n'avait été perdu.
  • Binance n'a pas identifié le projet, publié l'identifiant de la proposition ni fourni de registres de transactions on-chain.

La plateforme d'échange de cryptomonnaies a déclaré que ses systèmes de surveillance avaient identifié de manière indépendante la proposition moins de 48 heures avant son exécution. Binance a ensuite contacté le projet et s'est coordonnée avec d'autres plateformes d'échange centralisées pour fermer les dépôts du jeton affecté.

Le projet a voté contre la proposition avant qu'elle ne puisse être exécutée, selon le compte rendu publié par Binance. L'entreprise a déclaré qu'aucun fonds n'avait été perdu.

Binance a détecté une faiblesse dans la création de proposition

La plateforme d'échange a déclaré que l'attaquant avait tenté d'exploiter une faiblesse dans le mécanisme de gouvernance on-chain du projet. Le seuil de création d'une proposition était apparemment suffisamment bas pour permettre à l'attaquant de contourner les exigences protocolaires prévues.

L'entreprise n'a pas expliqué quelles étaient ces exigences ni comment la proposition aurait pu accéder à la trésorerie. Elle n'a pas non plus divulgué si l'attaquant avait accumulé des jetons de gouvernance, emprunté du pouvoir de vote ou dissimulé des instructions malveillantes dans un code exécutable.

Les systèmes de gouvernance permettent aux détenteurs de jetons de voter sur les dépenses de trésorerie, les mises à niveau et les paramètres de protocole. Un attaquant peut prendre le contrôle lorsque les seuils de proposition sont bas, que la participation au vote est faible ou que les délais d'exécution sont trop courts pour que les délégués puissent réagir.

Le processus de vote de la DAO affectée a laissé suffisamment de temps pour une intervention, mais Binance a indiqué qu'il restait moins de deux jours. La plateforme d'échange n'a pas divulgué quand la proposition a été soumise ni la date limite d'exécution précise.

Les fermetures de dépôts des plateformes d'échange ont réduit la voie de sortie

Après avoir identifié la proposition, Binance a contacté le projet et les autres plateformes d'échange listant son jeton. Ces plateformes ont fermé les dépôts par précaution, au cas où la proposition serait adoptée et que l'attaquant tenterait de déplacer les jetons de trésorerie via des lieux centralisés.

Les fermetures de dépôts n'auraient pas arrêté la proposition malveillante elle-même. Elles auraient plutôt restreint une voie potentielle pour la vente, la conversion ou le blanchiment de jetons compromis après l'exécution.

La communauté du projet a finalement voté contre la proposition. Binance n'a pas précisé combien de votes l'ont rejetée, si les délégués avaient changé leurs positions antérieures ou si les administrateurs du projet avaient utilisé une autorité d'urgence.

Jimmy Su, responsable de la sécurité chez Binance, a déclaré que son équipe avait identifié une menace qu'« aucun fournisseur de sécurité externe n'avait signalée ». Cette déclaration n'a pas été confirmée par le projet non nommé ou par des entreprises de sécurité indépendantes.

Les détails clés restent indisponibles pour vérification

La plateforme d'échange n'a pas identifié le projet, le jeton affecté, la plateforme de gouvernance ou les plateformes d'échange coopérantes. Elle n'a pas non plus publié l'identifiant de la proposition, l'adresse du contrat, le registre des votes ou les transactions blockchain pertinentes.

Ces omissions empêchent une vérification indépendante de l'exposition de 1,2 million de dollars et du calendrier d'intervention. Ce chiffre doit donc être considéré comme une estimation de Binance plutôt que comme un montant de perte établi de manière indépendante.

De plus, il n'y a pas eu de réaction identifiable sur le marché car l'actif concerné n'a pas été divulgué. Aucun fonds n'a été déplacé dans le cadre de la proposition, ce qui signifie que l'affaire représente une tentative d'attaque plutôt qu'un vol de trésorerie achevé.

Cet incident fait suite à d'autres attaques qui ont utilisé des processus de gouvernance pour atteindre les actifs de protocole. Comme crypto.news l'a précédemment rapporté, des attaquants ont siphonné environ 20 millions de dollars de BonkDAO via une proposition malveillante en juillet.

Dans un autre cas, des préoccupations concernant le pouvoir de vote acheté affectant les décisions de la DAO ont montré comment une faible participation et des votes délégués peuvent affaiblir les protections de gouvernance sans exploiter le code du contrat.

La DAO non nommée doit encore remédier à la faiblesse

Le projet devrait modifier les règles qui ont permis à la proposition d'atteindre un vote. Les contrôles possibles incluent des seuils de soumission plus élevés, des délais de blocage plus longs (timelocks), des exigences de quorum et des examens indépendants des propositions exécutables.

L'autorité d'annulation d'urgence peut également stopper les actions malveillantes, bien qu'elle introduise un contrôle centralisé. Les projets doivent équilibrer une intervention rapide avec le modèle de gouvernance promis aux détenteurs de jetons.

La plateforme d'échange n'a pas précisé si le projet affecté avait effectué ces changements. Elle n'a pas non plus annoncé de plans pour publier d'autres détails techniques ou identifier le projet une fois le risque immédiat passé.

Un bilan post-mortem public permettrait aux utilisateurs de confirmer le vote, de comprendre la vulnérabilité et d'évaluer si le même chemin reste ouvert. D'ici là, l'intervention réussie et l'exposition de 1,2 million de dollars reposent principalement sur le récit de Binance.