全球最大加密货币交易所币安(Binance)于8月18日发布公告称,其安全团队成功拦截一起针对某未具名去中心化自治组织(DAO)的恶意治理提案。该提案一旦执行,可能从该DAO的国库中盗取约120万美元的代币。币安表示,其监控系统在提案执行前不到48小时独立发现了这一威胁,随后立即联系了项目方,并与其他中心化交易所协调关闭了相关代币的存款通道,以阻止潜在的资金流动。项目社区在提案执行前投票否决了该提案,币安确认没有资金损失。
币安首席安全官Jimmy Su表示,其团队识别出的这一威胁“没有任何外部安全提供商标记过”。然而,该声明尚未得到未具名项目或独立安全公司的证实。
据币安描述,攻击者试图利用该项目链上治理机制中的弱点。恶意提案的创建门槛过低,使得攻击者能够绕过预期的协议要求。币安未具体说明这些要求是什么,也未解释提案将如何访问国库,以及攻击者是否通过积累治理代币、借入投票权或在可执行代码中隐藏恶意指令来实施攻击。
治理系统允许代币持有者对国库支出、协议升级和参数设置进行投票。当提案创建门槛低、投票参与率低或执行延迟时间过短(导致代表无法及时响应)时,攻击者可能获得控制权。此次受影响的DAO的投票流程提供了足够的时间进行干预,但币安表示仅剩不到两天。交易所未披露提案提交的具体时间或执行截止日期。
在识别提案后,币安联系了项目方及其代币上市的其他交易所,这些平台作为预防措施关闭了存款。即使提案通过,存款关闭也不会阻止恶意提案本身,但会限制攻击者通过中心化交易所转移、出售或清洗被盗代币的途径。最终,项目社区投票否决了提案,币安未透露反对票数、代表是否改变了立场,或项目管理员是否使用了紧急权限。
币安未公开项目名称、受影响代币、治理平台或合作交易所的身份,也未发布提案ID、合约地址、投票记录或相关链上交易数据。这些信息的缺失使得外界无法独立核实120万美元的潜在损失金额以及干预时间线。因此,该数字应被视为币安的估计,而非独立确认的损失额。此外,由于披露资产未知,市场上未出现可识别的价格反应。
此次事件发生前,已有其他针对治理流程的攻击先例。据加密货币新闻网站crypto.news此前报道,攻击者曾通过恶意提案从BonkDAO中盗取约2000万美元。另一起案例中,通过购买投票权影响DAO决策的行为,暴露了低参与率和委托投票权如何在不利用合约代码漏洞的情况下削弱治理保护。
该未具名DAO仍需修复漏洞,即修改允许提案进入投票阶段的规则。可能的控制措施包括提高提案提交门槛、延长时间锁、设置法定人数要求以及引入对可执行提案的独立审查。紧急取消权限可以阻止恶意行为,但同时也引入了中心化控制。项目方需要在快速干预与向代币持有者承诺的治理模型之间取得平衡。
币安尚未说明受影响项目是否已完成这些修复,也未宣布在风险解除后公布更多技术细节或项目名称的计划。一份公开的事后分析报告将允许用户确认投票情况、了解漏洞并评估同一漏洞是否仍然存在。在此之前,成功拦截和120万美元潜在损失的说法主要基于币安的声明。
