Binance annonce avoir déjoué une attaque de gouvernance DAO de 1,2 million de dollars

BTC
ETH
LINK
TON
UNI
USDT
gouvernancesécuritéattaqueDAO
2026-08-19Source: crypto.news
Binance annonce avoir déjoué une attaque de gouvernance DAO de 1,2 million de dollars

Binance a déclaré le 18 août que son équipe de sécurité a aidé à stopper une proposition de gouvernance malveillante qui aurait pu exposer environ 1,2 million de dollars de jetons provenant de la trésorerie d'une organisation autonome décentralisée non nommée.

Résumé

  • Binance affirme que son équipe de sécurité a détecté une proposition de gouvernance malveillante menaçant environ 1,2 million de dollars de jetons.
  • Il restait moins de 48 heures avant que la proposition ne puisse être exécutée contre la trésorerie du projet non nommé.
  • Binance a contacté le projet et coordonné la fermeture préventive des dépôts avec d'autres bourses de cryptomonnaies centralisées immédiatement.
  • Le projet a rejeté la proposition avant son exécution, et Binance a signalé qu'aucun fonds n'a été perdu.
  • Binance n'a pas identifié le projet, publié l'identifiant de la proposition ou fourni de registres de transactions en chaîne.

Le projet a voté contre la proposition avant qu'elle ne puisse être exécutée, selon le compte publié par Binance. La société a déclaré qu'aucun fonds n'a été perdu.

Binance a détecté une faiblesse dans la création de propositions

La bourse a déclaré que l'attaquant a tenté d'exploiter une faiblesse dans le mécanisme de gouvernance en chaîne du projet. Le seuil pour créer une proposition était apparemment assez bas pour permettre à l'attaquant de contourner les exigences protocolaires prévues.

La société n'a pas expliqué quelles étaient ces exigences ni comment la proposition aurait accédé à la trésorerie. Elle n'a pas non plus divulgué si l'attaquant avait accumulé des jetons de gouvernance, emprunté du pouvoir de vote ou dissimulé des instructions malveillantes dans du code exécutable.

Les systèmes de gouvernance permettent aux détenteurs de jetons de voter sur les dépenses de la trésorerie, les mises à niveau et les paramètres du protocole. Un attaquant peut prendre le contrôle lorsque les seuils de proposition sont bas, la participation au vote est faible ou les délais d'exécution sont trop courts pour que les délégués puissent réagir.

Le processus de vote de la DAO affectée a laissé suffisamment de temps pour une intervention, mais Binance a déclaré qu'il restait moins de deux jours. La bourse n'a pas divulgué quand la proposition a été soumise ni le délai d'exécution précis.

La fermeture des dépôts sur les bourses a réduit la voie de sortie

La fermeture des dépôts n'aurait pas arrêté la proposition malveillante elle-même. Elle aurait plutôt restreint une voie potentielle pour vendre, convertir ou blanchir les jetons compromis après l'exécution.

La communauté du projet a finalement voté contre la proposition. Binance n'a pas précisé combien de votes l'ont rejetée, si les délégués ont changé de position antérieure ou si les administrateurs du projet ont utilisé une autorité d'urgence.

Le directeur de la sécurité de Binance, Jimmy Su, a déclaré que son équipe avait identifié une menace qu'« aucun fournisseur de sécurité externe n'avait signalée ». Cette déclaration n'a pas été confirmée par le projet non nommé ni par des sociétés de sécurité indépendantes.

Les détails clés restent indisponibles pour vérification

La bourse n'a pas identifié le projet, le jeton affecté, la plateforme de gouvernance ou les bourses coopérantes. Elle n'a pas non plus publié l'identifiant de la proposition, l'adresse du contrat, le registre des votes ou les transactions blockchain pertinentes.

Ces omissions empêchent une vérification indépendante de l'exposition de 1,2 million de dollars et du calendrier d'intervention. Ce chiffre doit donc être considéré comme une estimation de Binance plutôt que comme un montant de perte établi indépendamment.

De plus, il n'y a pas eu de réaction de marché identifiable car l'actif affecté reste non divulgué. Aucun fonds n'a été déplacé dans le cadre de la proposition, ce qui signifie que le cas représente une tentative d'attaque plutôt qu'un vol de trésorerie accompli.

L'incident fait suite à d'autres attaques qui ont utilisé des processus de gouvernance pour accéder aux actifs du protocole. Comme crypto.news l'a précédemment rapporté, des attaquants ont drainé environ 20 millions de dollars de BonkDAO via une proposition malveillante en juillet.

Dans un autre cas, des inquiétudes concernant l'achat de pouvoir de vote affectant les décisions des DAO ont montré comment une faible participation et des votes délégués peuvent affaiblir les protections de gouvernance sans exploiter le code du contrat.

La DAO anonyme doit encore combler la faille

Le projet devrait modifier les règles qui ont permis à la proposition d'atteindre un vote. Les contrôles possibles incluent des seuils de soumission plus élevés, des délais de verrouillage plus longs, des exigences de quorum et des examens indépendants des propositions exécutables.

Une autorité d'annulation d'urgence peut également arrêter les actions malveillantes, bien qu'elle introduise un contrôle centralisé. Les projets doivent équilibrer une intervention rapide avec le modèle de gouvernance promis aux détenteurs de jetons.

L'échange n'a pas indiqué si le projet concerné a effectué ces modifications. Il n'a pas non plus annoncé de plans pour publier davantage de détails techniques ou identifier le projet une fois le risque immédiat passé.

Un postmortem public permettrait aux utilisateurs de confirmer le vote, de comprendre la vulnérabilité et d'évaluer si le même chemin reste ouvert. En attendant, l'intervention réussie et l'exposition de 1,2 million de dollars restent basées principalement sur le compte de Binance.