
Binance a declarat pe 18 august că echipa sa de securitate a ajutat la oprirea unei propuneri de guvernanță malițioase care ar fi putut expune aproximativ 1,2 milioane de dolari în tokenuri din trezoreria unei organizații autonome descentralizate nenumite.
Bursa de criptomonede a declarat că sistemele sale de monitorizare au identificat independent propunerea cu mai puțin de 48 de ore rămase până la executare. Binance a contactat apoi proiectul și a coordonat cu alte burse centralizate închiderea depozitelor pentru tokenul afectat.
Proiectul a votat împotriva propunerii înainte ca aceasta să poată fi executată, conform relatării publicate de Binance. Compania a declarat că nu s-au pierdut fonduri.
Bursa a declarat că atacatorul a încercat să exploateze o slăbiciune în mecanismul de guvernanță on-chain al proiectului. Pragul pentru crearea unei propuneri era, se pare, suficient de scăzut pentru a-i permite atacatorului să ocolească cerințele intenționate ale protocolului.
Compania nu a explicat care erau aceste cerințe sau cum ar fi accesat propunerea trezoreria. De asemenea, nu a dezvăluit dacă atacatorul a acumulat tokenuri de guvernanță, a împrumutat putere de vot sau a ascuns instrucțiuni malițioase în interiorul codului executabil.
Sistemele de guvernanță permit deținătorilor de tokenuri să voteze cheltuielile trezoreriei, actualizările și setările protocolului. Un atacator poate obține controlul atunci când pragurile propunerilor sunt scăzute, participarea la vot este slabă sau întârzierile de execuție sunt prea scurte pentru ca delegații să poată răspunde.
Procesul de vot al DAO-ului afectat a oferit suficient timp pentru intervenție, dar Binance a declarat că mai puțin de două zile rămăseseră. Bursa nu a dezvăluit când a fost depusă propunerea sau termenul limită exact de executare.
După identificarea propunerii, Binance a contactat proiectul și alte burse care listau tokenul său. Aceste platforme au închis depozitele ca măsură de precauție, în cazul în care propunerea ar fi fost adoptată și atacatorul ar fi încercat să mute tokenurile din trezorerie prin intermediul platformelor centralizate.
Închiderea depozitelor nu ar fi oprit propunerea malițioasă în sine. Ele ar fi restricționat în schimb o potențială rută pentru vânzarea, conversia sau spălarea tokenurilor compromise după executare.
Comunitatea proiectului a votat în cele din urmă împotriva propunerii. Binance nu a specificat câte voturi au respins-o, dacă delegații și-au schimbat pozițiile anterioare sau dacă administratorii proiectului au folosit autoritatea de urgență.
Jimmy Su, Chief Security Officer la Binance, a declarat că echipa sa a identificat o amenințare pe care „niciun alt furnizor de securitate extern nu o semnalase”. Această declarație nu a primit confirmare din partea proiectului nenumit sau a firmelor independente de securitate.
Bursa nu a identificat proiectul, tokenul afectat, platforma de guvernanță sau bursele cooperante. De asemenea, nu a publicat identificatorul propunerii, adresa contractului, înregistrarea voturilor sau tranzacțiile relevante din blockchain.
Aceste omisiuni împiedică verificarea independentă a expunerii de 1,2 milioane de dolari și a calendarului intervenției. Cifra ar trebui, prin urmare, tratată ca o estimare a Binance, mai degrabă decât o sumă a pierderii stabilită independent.
În plus, nu a existat nicio reacție identificabilă a pieței, deoarece activul afectat rămâne nedezvăluit. Niciun fond nu a fost mutat în cadrul propunerii, ceea ce înseamnă că acest caz reprezintă o tentativă de atac, mai degrabă decât un furt finalizat din trezorerie.
Incidentul vine după alte atacuri care au folosit procese de guvernanță pentru a accesa activele protocolului. După cum a raportat anterior crypto.news, atacatorii au sustras aproximativ 20 de milioane de dolari de la BonkDAO printr-o propunere malițioasă în luna iulie.
Într-un alt caz, preocupările legate de puterea de vot cumpărată care afectează deciziile DAO au arătat cum participarea scăzută și voturile delegate pot slăbi protecțiile guvernanței fără a exploata codul contractului.
Proiectul ar trebui să modifice regulile care au permis propunerii să ajungă la vot. Controalele posibile includ praguri de depunere mai ridicate, timelocks mai lungi, cerințe de cvorum și revizuiri independente ale propunerilor executabile.
Autoritatea de anulare de urgență poate opri, de asemenea, acțiunile malițioase, deși introduce control centralizat. Proiectele trebuie să echilibreze intervenția rapidă cu modelul de guvernanță promis deținătorilor de tokenuri.
Bursa nu a precizat dacă proiectul afectat a finalizat aceste modificări. De asemenea, nu a anunțat planuri de a publica detalii tehnice suplimentare sau de a identifica proiectul după ce riscul imediat va trece.
Un postmortem public ar permite utilizatorilor să confirme votul, să înțeleagă vulnerabilitatea și să evalueze dacă aceeași cale rămâne deschisă. Până atunci, intervenția reușită și expunerea de 1,2 milioane de dolari rămân bazate în principal pe relatările Binance.








