Binance повідомила 18 серпня, що її команда безпеки допомогла зупинити зловмисну пропозицію щодо управління, яка могла б викрити приблизно 1,2 мільйона доларів у токенах з казни неназваної децентралізованої автономної організації.
Підсумок
- Binance повідомляє, що її команда безпеки виявила зловмисну пропозицію щодо управління, яка загрожувала приблизно 1,2 мільйона доларів у токенах.
- До виконання пропозиції проти казни неназваного проєкту залишалося менше 48 годин.
- Binance зв'язалася з проєктом і негайно скоординувала закриття депозитів з іншими централізованими криптовалютними біржами.
- Проєкт відхилив пропозицію до її виконання, і Binance повідомила, що жодні кошти не були втрачені.
- Binance не ідентифікувала проєкт, не опублікувала ідентифікатор пропозиції та не надала записи транзакцій у блокчейні.
Проєкт проголосував проти пропозиції до її виконання, згідно з опублікованим звітом Binance. Компанія заявила, що жодні кошти не були втрачені.
Binance виявила слабкість у створенні пропозицій
Біржа повідомила, що зловмисник намагався використати слабкість у механізмі управління проєкту в блокчейні. Поріг для створення пропозиції, за повідомленнями, був достатньо низьким, щоб дозволити зловмиснику обійти передбачені вимоги протоколу.
Компанія не пояснила, які саме були ці вимоги або як пропозиція могла б отримати доступ до казни. Вона також не розкрила, чи накопичував зловмисник токени управління, чи позичав право голосу, чи приховував зловмисні інструкції у виконуваному коді.
Системи управління дозволяють власникам токенів голосувати за витрати з казни, оновлення та налаштування протоколу. Зловмисник може отримати контроль, коли пороги пропозицій низькі, участь у голосуванні слабка або затримки виконання занадто короткі, щоб делегати могли відреагувати.
Процес голосування ураженої DAO надав достатньо часу для втручання, але Binance повідомила, що залишилося менше двох днів. Біржа не розкрила, коли була подана пропозиція або точний термін виконання.
Закриття депозитів на біржах зменшило шлях виходу
Закриття депозитів не зупинило б саму зловмисну пропозицію. Вони б лише обмежили один потенційний шлях для продажу, конвертації або відмивання скомпрометованих токенів після виконання.
Спільнота проєкту в кінцевому підсумку проголосувала проти пропозиції. Binance не повідомила, скільки голосів відхилили її, чи змінили делегати свої попередні позиції, чи використовували адміністратори проєкту надзвичайні повноваження.
Головний директор з безпеки Binance Джиммі Су заявив, що його команда виявила загрозу, яку "не позначив жоден зовнішній постачальник безпеки". Ця заява не отримала підтвердження від неназваного проєкту або незалежних фірм з безпеки.
Ключові деталі залишаються недоступними для перевірки
Біржа не ідентифікувала проєкт, уражений токен, платформу управління або біржі, що співпрацювали. Вона також не опублікувала ідентифікатор пропозиції, адресу контракту, запис голосування або відповідні транзакції в блокчейні.
Ці упущення унеможливлюють незалежну перевірку суми в 1,2 мільйона доларів та часових рамок втручання. Тому цю цифру слід розглядати як оцінку Binance, а не як незалежно встановлену суму збитків.
Більше того, не було помітної реакції ринку, оскільки уражений актив залишається нерозкритим. Жодні кошти не рухалися в рамках пропозиції, що означає, що цей випадок є спробою атаки, а не завершеною крадіжкою з казни.
Інцидент стався після інших атак, які використовували процеси управління для доступу до активів протоколу. Як раніше повідомляло crypto.news, зловмисники вивели приблизно 20 мільйонів доларів з BonkDAO через шкідливу пропозицію в липні.
В іншому випадку занепокоєння щодо купівлі голосів, що впливає на рішення DAO, показали, як низька участь і делеговані голоси можуть послабити захисні механізми управління без експлуатації коду контракту.
Неназвана DAO все ще потребує усунення вразливості
Проєкту потрібно буде змінити правила, які дозволили пропозиції дійти до голосування. Можливі заходи контролю включають вищі пороги подання, довші затримки, вимоги до кворуму та незалежні перевірки виконуваних пропозицій.
Повноваження на екстрене скасування також можуть зупинити зловмисні дії, хоча це вводить централізований контроль. Проєкти повинні балансувати між швидким втручанням та моделлю управління, обіцяною власникам токенів.
Біржа не повідомила, чи завершив постраждалий проєкт ці зміни. Вона також не оголосила про плани публікувати подальші технічні деталі або ідентифікувати проєкт після того, як безпосередня загроза мине.
Публічний постмортем дозволив би користувачам підтвердити голосування, зрозуміти вразливість та оцінити, чи залишається той самий шлях відкритим. До того часу успішне втручання та експозиція в 1,2 мільйона доларів залишаються заснованими переважно на даних Binance.






