Intento de Toma de Control en YAM Finance
YAM Finance ha enfrentado un intento de toma de control de gobernanza tras la acumulación de suficiente poder de voto delegado por parte de un atacante. Este presentó una propuesta que podría entregar el control del Timelock del protocolo y poner en riesgo aproximadamente $337,000. Defimon, el servicio de monitoreo en cadena operado por la firma de seguridad Decurity, detectó el intento después de que una dirección se auto-delegara aproximadamente 504,000 tokens YAM, lo que representa alrededor del 3.3% del suministro total del token y suficiente poder de voto para superar el quórum de gobernanza.
Detalles del Ataque
La comunidad fue alertada por Defimon sobre un intento de toma de control de gobernanza de ~504K $YAM (~3.3% del suministro, justo por encima del quórum), que resultó en la presentación de la propuesta YamGovernorAlpha #45 con una descripción vacía (“0x”). La única acción que se propone es una llamada a la función setPendingAdmin del contrato Timelock de YAM, designando una dirección controlada por el atacante como el nuevo administrador pendiente.
«Si la propuesta #45 recibe suficiente apoyo y se ejecuta, el atacante obtendría el estatus de administrador pendiente sobre el Timelock.»
Tomar el control del Timelock le otorgaría al atacante control sobre las funciones administrativas que rigen los contratos del protocolo YAM y su tesorería DAO, según la firma de seguridad. Defimon estimó que aproximadamente $337,000 están actualmente expuestos si la propuesta tiene éxito. La firma de seguridad instó a los restantes poseedores de YAM a votar en contra de la propuesta antes del bloque 25,897,343. En el momento de su alerta, Defimon estimó que los poseedores tenían alrededor de 34 horas para responder.
Inactividad y Vulnerabilidad
YAM Finance ha estado en gran medida inactivo, una condición que Defimon citó al advertir a los poseedores sobre la propuesta. La baja participación puede dejar a los sistemas de gobernanza expuestos, ya que una concentración relativamente pequeña de tokens delegados es suficiente para cumplir con los requisitos de votación. Hasta el momento de la alerta de Defimon, no se había reportado la pérdida de fondos de la tesorería.
Contexto de Ataques de Gobernanza
Este intento de toma de control de YAM sigue a varios ataques de gobernanza que han afectado a organizaciones descentralizadas inactivas o poco monitoreadas en los últimos meses. A principios de agosto, crypto.news informó que un atacante tomó control del sistema de gobernanza abandonado de StrongBlock a través de una propuesta maliciosa, drenando aproximadamente $72,000 en tokens STRONG y STRNGR.
Otro ataque de gobernanza tuvo como objetivo a Term Labs en agosto, donde un atacante gastó aproximadamente $951 para adquirir una posición de control en el token de gobernanza del protocolo, utilizando propuestas para drenar aproximadamente $8.5 millones de las bóvedas de estrategia.
Un incidente de gobernanza mucho más grande afectó a BonkDAO en julio, cuando un atacante acumuló suficiente poder de voto BONK para aprobar una propuesta que transfirió alrededor de $20 millones de la tesorería de la organización.
Reacciones y Medidas de Seguridad
El ataque provocó cambios en la gobernanza en otros lugares del sector. Más tarde, en julio, ENS DAO activó un Consejo de Seguridad de ocho miembros con autoridad para cancelar propuestas de gobernanza maliciosas antes de su ejecución. ENS estructuró el consejo como un multisig de cinco de ocho, requiriendo que cinco miembros aprobaran un veto.
Para YAM Finance, la advertencia de Defimon se centra en la propuesta #45 y la votación pendiente. La firma de seguridad ha instado a los poseedores de YAM a votar en contra de la propuesta antes del bloque 25,897,343, que identificó como la fecha límite para detener el cambio propuesto del administrador del Timelock a través de la votación de gobernanza.