
幣安於 8 月 18 日表示,其安全團隊協助阻止了一項惡意治理提案,該提案可能導致一個未具名去中心化自治組織 (DAO) 的資金庫中約 120 萬美元的代幣面臨風險。
這家加密貨幣交易所表示,其監控系統獨立識別出該提案,當時距離執行時間已不足 48 小時。幣安隨後聯繫了該專案,並與其他中心化交易所協調,關閉了受影響代幣的充值。
根據幣安發布的說法,該專案在提案執行前對其投了反對票。該公司表示沒有資金損失。
該交易所表示,攻擊者試圖利用該專案鏈上治理機制中的一個漏洞。據報導,創建提案的門檻足夠低,讓攻擊者得以繞過預期的協議要求。
該公司沒有解釋這些要求是什麼,也沒有說明該提案會如何存取資金庫。它也未披露攻擊者是否累積了治理代幣、借用了投票權,或在可執行程式碼中隱藏了惡意指令。
治理系統允許代幣持有者對資金庫支出、升級和協議設定進行投票。當提案門檻較低、投票參與度不高或執行延遲過短,以致委託人無法及時回應時,攻擊者可能會取得控制權。
受影響 DAO 的投票過程提供了足夠的介入時間,但幣安表示只剩下不到兩天。該交易所沒有透露提案提交的確切時間或執行截止日期。
在識別出該提案後,幣安聯繫了該專案及其代幣上市的其他交易所。這些平台作為預防措施關閉了充值,以防提案通過,攻擊者試圖透過中心化平台轉移資金庫代幣。
關閉充值本身並不能阻止惡意提案。相反,它會限制在執行後出售、轉換或洗錢受損代幣的一個潛在途徑。
該專案社群最終對該提案投了反對票。幣安沒有說明有多少票否決了它、委託人是否改變了先前的立場,或者專案管理員是否使用了緊急權限。
幣安首席安全長 Jimmy Su 表示,其團隊識別出一個「沒有外部安全供應商發現」的威脅。該聲明尚未獲得未具名專案或獨立安全公司的證實。
該交易所沒有公開該專案、受影響代幣、治理平台或合作交易所的身份。它也沒有發布提案識別碼、合約地址、投票記錄或相關區塊鏈交易。
這些遺漏阻礙了對 120 萬美元風險敞口和介入時間線的獨立驗證。因此,該數字應被視為幣安的估計,而非獨立確認的損失金額。
此外,由於受影響資產仍未公開,因此沒有可識別的市場反應。根據該提案沒有任何資金被轉移,這意味著該案例代表了一次企圖攻擊,而非一次已完成的資金庫盜竊案。
此事件發生在其他利用治理程序存取協議資產的攻擊之後。正如 crypto.news 先前報導,攻擊者在 7 月透過一個惡意提案從 BonkDAO 盜取了約 2000 萬美元。
在另一個案例中,人們對購買投票權影響 DAO 決策的擔憂表明,在不利用合約程式碼的情況下,低參與度和委託投票如何削弱治理保護。
該專案需要更改允許該提案達到投票階段的規則。可能的控制措施包括更高的提交門檻、更長的鎖定期、法定人數要求以及對可執行提案的獨立審查。
緊急取消權限也可以阻止惡意行為,儘管它引入了中心化控制。專案必須在快速介入與向代幣持有者承諾的治理模式之間取得平衡。
該交易所尚未說明受影響專案是否完成了這些更改。它也尚未宣布在眼前風險過去後發布更多技術細節或公開專案身份的計畫。
公開的事後檢討將允許用戶確認投票、了解漏洞並評估相同的路徑是否依然存在。在此之前,成功的介入和 120 萬美元的風險敞口主要仍基於幣安的說法。