Crypto Prices

YAM Finance : Une attaque de gouvernance menace 337 000 $ d’actifs

il y a 2 heures
3 mins read
1 vues

Contexte de la tentative de prise de contrôle de YAM Finance

YAM Finance a récemment été confronté à une tentative de prise de contrôle de sa gouvernance. Un attaquant a réussi à accumuler suffisamment de pouvoir de vote délégué YAM pour soumettre une proposition susceptible de transférer le contrôle du Timelock du protocole, mettant ainsi en péril environ 337 000 $. Defimon, un service de surveillance on-chain géré par la société de sécurité Decurity, a détecté cette tentative après qu’une adresse a auto-délégué environ 504 000 tokens YAM, représentant environ 3,3 % de l’offre totale du token, ce qui lui a conféré un pouvoir de vote suffisant pour dépasser le quorum de gouvernance.

Alerte de la communauté

Defimon a signalé une tentative de prise de contrôle de la gouvernance avec environ 504 000 $YAM (soit ~3,3 % de l’offre, juste au-dessus du quorum) et a soumis la proposition YamGovernorAlpha #45, qui contenait une description vide (« 0x »).

Cette proposition ne comporte qu’un seul appel à la fonction setPendingAdmin du contrat Timelock de YAM, désignant une adresse contrôlée par l’attaquant comme le nouvel administrateur en attente. Si la proposition #45 reçoit suffisamment de soutien et est exécutée, l’attaquant obtiendrait d’abord le statut d’administrateur en attente sur le Timelock. L’adresse pourrait alors appeler acceptAdmin pour finaliser le transfert du contrôle administratif.

Prendre le contrôle du Timelock donnerait à l’attaquant le pouvoir sur les fonctions administratives régissant les contrats du protocole YAM et son trésor DAO, selon la société de sécurité. Defimon a estimé qu’environ 337 000 $ sont actuellement exposés si la proposition réussit. La société de sécurité a exhorté les détenteurs restants de YAM à voter contre la proposition avant le bloc 25 897 343. Au moment de son alerte, Defimon a estimé que les détenteurs avaient environ 34 heures pour réagir.

Inactivité de YAM Finance et vulnérabilités de gouvernance

YAM Finance a été largement inactif, une condition que Defimon a citée pour avertir les détenteurs au sujet de la proposition. Une faible participation peut rendre les systèmes de gouvernance vulnérables, car une concentration relativement faible de tokens délégués peut suffire à répondre aux exigences de vote. À l’heure actuelle, la tentative n’a pas entraîné la perte signalée des fonds de la trésorerie. La proposition doit encore passer par le processus de gouvernance et être exécutée avant que l’attaquant puisse procéder au changement d’administrateur du Timelock, comme l’a décrit la société de sécurité.

Antécédents d’attaques de gouvernance

Cette tentative de prise de contrôle de YAM fait suite à plusieurs attaques de gouvernance impliquant des organisations décentralisées inactives ou peu surveillées ces derniers mois. Plus tôt en août, crypto.news a rapporté qu’un attaquant avait pris le contrôle du système de gouvernance abandonné de StrongBlock par le biais d’une proposition malveillante, siphonnant environ 72 000 $ de tokens STRONG et STRNGR.

Dans cet incident, l’attaquant a utilisé la gouvernance pour obtenir le contrôle administratif sur le contrat Governor du protocole, a mis à niveau le contrat et retiré 32 695 STRONG et 383 447 STRNGR, s’appuyant sur l’autorité de gouvernance plutôt que d’exploiter une vulnérabilité dans le code du contrat intelligent sous-jacent.

Une autre attaque de gouvernance a ciblé Term Labs en août, où un attaquant a dépensé environ 951 $ pour acquérir une position de contrôle dans le token de gouvernance du protocole, avant de siphonner environ 8,5 millions de dollars des coffres de stratégie.

Réactions et mesures de sécurité

Un incident de gouvernance beaucoup plus important a frappé BonkDAO en juillet, lorsqu’un attaquant a accumulé suffisamment de pouvoir de vote BONK pour approuver une proposition qui a transféré environ 20 millions de dollars de la trésorerie de l’organisation. L’attaquant a dépensé environ 4,4 millions de dollars pour acquérir des BONK via des portefeuilles d’échange et a assemblé suffisamment de pouvoir de vote pour dépasser le quorum de la DAO.

Cette attaque a incité des changements de gouvernance ailleurs dans le secteur. Plus tard en juillet, ENS DAO a activé un Conseil de sécurité de huit membres ayant le pouvoir d’annuler des propositions de gouvernance malveillantes avant leur exécution.

Pour YAM Finance, l’avertissement de Defimon reste centré sur la proposition #45 et le vote en attente. La société de sécurité a demandé aux détenteurs de YAM de voter contre la proposition avant le bloc 25 897 343, qu’elle a identifié comme la date limite pour empêcher le changement proposé d’administrateur du Timelock par le biais du vote de gouvernance.

Populaire