
Binance cho biết vào ngày 18 tháng 8 rằng đội ngũ an ninh của họ đã giúp ngăn chặn một đề xuất quản trị độc hại có thể đã khiến khoảng 1,2 triệu đô la token từ kho bạc của một tổ chức tự trị phi tập trung (DAO) không được tiết lộ tên bị đe dọa.
Sàn giao dịch tiền điện tử này cho biết hệ thống giám sát của họ đã độc lập xác định đề xuất khi còn chưa đầy 48 giờ trước khi thực thi. Binance sau đó đã liên hệ với dự án và phối hợp với các sàn giao dịch tập trung khác để đóng cổng nạp cho token bị ảnh hưởng.
Dự án đã bỏ phiếu chống lại đề xuất trước khi nó có thể được thực thi, theo tài khoản được công bố của Binance. Công ty cho biết không có khoản tiền nào bị mất.
Sàn giao dịch cho biết kẻ tấn công đã cố gắng khai thác một điểm yếu trong cơ chế quản trị trên chuỗi của dự án. Ngưỡng để tạo một đề xuất được cho là đủ thấp để cho phép kẻ tấn công bỏ qua các yêu cầu giao thức dự định.
Công ty không giải thích các yêu cầu đó là gì hoặc đề xuất sẽ truy cập vào kho bạc như thế nào. Họ cũng không tiết lộ liệu kẻ tấn công có tích lũy token quản trị, mượn quyền biểu quyết hay che giấu các hướng dẫn độc hại bên trong mã thực thi hay không.
Các hệ thống quản trị cho phép người nắm giữ token bỏ phiếu về chi tiêu kho bạc, nâng cấp và cài đặt giao thức. Kẻ tấn công có thể giành quyền kiểm soát khi ngưỡng đề xuất thấp, sự tham gia bỏ phiếu yếu hoặc thời gian trễ thực thi quá ngắn để các đại biểu phản hồi.
Quá trình bỏ phiếu của DAO bị ảnh hưởng đã cung cấp đủ thời gian để can thiệp, nhưng Binance cho biết còn chưa đầy hai ngày. Sàn giao dịch không tiết lộ khi nào đề xuất được gửi hoặc thời hạn thực thi chính xác.
Sau khi xác định đề xuất, Binance đã liên hệ với dự án và các sàn giao dịch khác niêm yết token của nó. Các nền tảng đó đã đóng cổng nạp như một biện pháp phòng ngừa trong trường hợp đề xuất được thông qua và kẻ tấn công cố gắng di chuyển token kho bạc thông qua các địa điểm tập trung.
Việc đóng cổng nạp sẽ không ngăn chặn bản thân đề xuất độc hại. Thay vào đó, chúng sẽ hạn chế một lộ trình tiềm năng để bán, chuyển đổi hoặc rửa các token bị xâm phạm sau khi thực thi.
Cộng đồng của dự án cuối cùng đã bỏ phiếu chống lại đề xuất. Binance không cho biết có bao nhiêu phiếu bác bỏ, liệu các đại biểu có thay đổi quan điểm trước đó hay liệu các quản trị viên dự án có sử dụng quyền khẩn cấp hay không.
Giám đốc An ninh của Binance, Jimmy Su, cho biết đội ngũ của họ đã xác định một mối đe dọa mà “không có nhà cung cấp bảo mật bên ngoài nào từng báo cáo”. Tuyên bố đó chưa nhận được xác nhận từ dự án không được tiết lộ tên hoặc các công ty bảo mật độc lập.
Sàn giao dịch không tiết lộ danh tính dự án, token bị ảnh hưởng, nền tảng quản trị hoặc các sàn giao dịch hợp tác. Họ cũng không công bố mã định danh đề xuất, địa chỉ hợp đồng, hồ sơ bỏ phiếu hoặc các giao dịch blockchain liên quan.
Những thiếu sót này ngăn cản việc xác minh độc lập về mức độ rủi ro 1,2 triệu đô la và thời gian can thiệp. Do đó, con số này nên được coi là ước tính của Binance thay vì một số tiền tổn thất được thiết lập độc lập.
Hơn nữa, không có phản ứng thị trường nào có thể nhận dạng được vì tài sản bị ảnh hưởng vẫn chưa được tiết lộ. Không có khoản tiền nào được di chuyển theo đề xuất, nghĩa là trường hợp này đại diện cho một nỗ lực tấn công chứ không phải một vụ trộm kho bạc đã hoàn tất.
Sự cố này xảy ra sau các cuộc tấn công khác đã sử dụng các quy trình quản trị để tiếp cận tài sản giao thức. Như crypto.news đã báo cáo trước đây, những kẻ tấn công đã rút khoảng 20 triệu đô la từ BonkDAO thông qua một đề xuất độc hại vào tháng Bảy.
Trong một trường hợp khác, những lo ngại về quyền biểu quyết được mua để ảnh hưởng đến các quyết định của DAO cho thấy sự tham gia thấp và các phiếu bầu được ủy quyền có thể làm suy yếu các biện pháp bảo vệ quản trị mà không cần khai thác mã hợp đồng.
Dự án sẽ cần thay đổi các quy tắc cho phép đề xuất đạt được một cuộc bỏ phiếu. Các biện pháp kiểm soát có thể bao gồm ngưỡng gửi cao hơn, khóa thời gian dài hơn, yêu cầu số lượng tối thiểu và đánh giá độc lập các đề xuất có thể thực thi.
Quyền hủy khẩn cấp cũng có thể ngăn chặn các hành động độc hại, mặc dù nó đưa vào kiểm soát tập trung. Các dự án phải cân bằng giữa can thiệp nhanh chóng và mô hình quản trị đã hứa với người nắm giữ token.
Sàn giao dịch chưa cho biết liệu dự án bị ảnh hưởng đã hoàn thành các thay đổi đó hay chưa. Họ cũng chưa công bố kế hoạch công bố thêm chi tiết kỹ thuật hoặc tiết lộ danh tính dự án sau khi rủi ro tức thời qua đi.
Một phân tích sau sự cố công khai sẽ cho phép người dùng xác nhận cuộc bỏ phiếu, hiểu lỗ hổng và đánh giá liệu con đường tương tự có còn mở hay không. Cho đến lúc đó, sự can thiệp thành công và mức độ rủi ro 1,2 triệu đô la vẫn chủ yếu dựa trên tài khoản của Binance.





