Binance Stoppar Illvilligt Styrningsförslag
Den 18 augusti meddelade Binance att deras säkerhetsteam hade lyckats stoppa ett illvilligt styrningsförslag som kunde ha exponerat cirka 1,2 miljoner dollar i tokens från en namnlös decentraliserad autonom organisations (DAO) kassa. Kryptovalutabörsen uppgav att deras övervakningssystem oberoende identifierade förslaget mindre än 48 timmar innan det skulle genomföras.
Åtgärder och Samarbete
Binance kontaktade projektet och samarbetade med andra centraliserade börser för att stänga insättningar för den påverkade token. Enligt Binances redogörelse röstade projektet emot förslaget innan det kunde genomföras, och inga medel gick förlorade.
”Användarskydd handlar inte bara om att försvara vår egen plattform, utan också om att stärka det bredare ekosystemet mot angrepp. Nyligen upptäckte vårt säkerhetsteam och hjälpte till att förhindra ett $1,2 miljoner stort styrningsangrepp på ett projekts protokoll. Det här fallet visar vikten av säkerhet genom design,” sa Binance.
Hot och Sårbarheter
Styrningssystem tillåter tokeninnehavare att rösta om kassautgifter, uppgraderingar och protokollinställningar. En angripare kan få kontroll när förslagströsklarna är låga, röstningsdeltagandet är svagt eller genomförandedelarna är för korta för att delegerade ska kunna reagera. Det påverkade DAOs röstningsprocess gav tillräckligt med tid för ingripande, men Binance angav att det var mindre än två dagar kvar.
Insättningar och Röstningsprocess
Efter att ha identifierat förslaget kontaktade Binance projektet och andra börser som listade dess token. Dessa plattformar stängde insättningar som en försiktighetsåtgärd ifall förslaget skulle gå igenom och angriparen skulle försöka flytta kassatokens genom centraliserade kanaler. Stängningen av insättningar skulle inte ha stoppat det illvilliga förslaget i sig, utan skulle istället ha begränsat en potentiell väg för att sälja, konvertera eller tvätta komprometterade tokens efter genomförandet.
Projektets gemenskap röstade slutligen emot förslaget. Binance angav inte hur många röster som avvisade det, om delegerade ändrade tidigare positioner eller om projektadministratörer använde nödsituationens befogenhet.
Oklara Detaljer och Framtida Åtgärder
Binances säkerhetschef, Jimmy Su, sa att deras team identifierade ett hot som ”ingen extern säkerhetsleverantör hade flaggat.” Detta uttalande har inte bekräftats av det namnlösa projektet eller oberoende säkerhetsföretag. Börsen identifierade inte projektet, den påverkade token, styrningsplattformen eller samarbetande börser.
Den publicerade inte heller förslagsidentifieraren, kontraktsadressen, röstningsprotokollet eller relevanta blockchain-transaktioner. Dessa utelämnanden förhindrar oberoende verifiering av den 1,2 miljoner dollar stora exponeringen och tidslinjen för ingripandet. Siffran bör därför betraktas som Binances uppskattning snarare än ett oberoende fastställt förlustbelopp.
Avslutande Tankar
Incidenten följer andra angrepp som använde styrningsprocesser för att nå protokolltillgångar. Projektet skulle behöva ändra reglerna som tillät förslaget att nå en röst. Möjliga kontroller inkluderar högre inlämningströsklar, längre tidslås, kvorumkrav och oberoende granskningar av körbara förslag.
En offentlig postmortem skulle tillåta användare att bekräfta rösten, förstå sårbarheten och bedöma om samma väg förblir öppen. Tills dess förblir den framgångsrika interventionen och den 1,2 miljoner dollar stora exponeringen främst baserad på Binances redogörelse.