Crypto Prices

Binance sventa un attacco alla governance DAO da 1,2 milioni di dollari

prima di 3 ore
2 minuti letti
2 visualizzazioni

Intervento di Sicurezza di Binance contro una Proposta Malevola

Il 18 agosto, Binance ha annunciato che il suo team di sicurezza ha fermato una proposta di governance malevola che avrebbe potuto esporre circa 1,2 milioni di dollari in token da un tesoro di un’organizzazione autonoma decentralizzata (DAO) non identificata. L’exchange di criptovalute ha dichiarato che i suoi sistemi di monitoraggio hanno identificato la proposta con meno di 48 ore rimanenti prima della sua esecuzione.

Azioni Intrapprese da Binance

Binance ha contattato il progetto e coordinato con altri exchange centralizzati per sospendere i depositi del token interessato. Prima che la proposta potesse essere eseguita, il progetto ha votato contro di essa, secondo quanto riportato da Binance. L’azienda ha confermato che non sono stati persi fondi.

L’attaccante ha tentato di sfruttare una vulnerabilità nel meccanismo di governance on-chain del progetto. La soglia per creare una proposta era apparentemente così bassa da consentire all’attaccante di eludere i requisiti di protocollo previsti. Binance non ha specificato quali fossero tali requisiti né come la proposta avrebbe avuto accesso al tesoro.

Riflessioni di Binance sulla Sicurezza

“La protezione degli utenti non riguarda solo la difesa della nostra piattaforma, ma anche il rafforzamento dell’ecosistema più ampio contro gli attacchi. Recentemente, il nostro team di sicurezza ha rilevato e aiutato a prevenire un attacco alla governance da 1,2 milioni di dollari su un protocollo di progetto. Questo caso dimostra cosa significhi la sicurezza progettata…”

I sistemi di governance consentono ai detentori di token di votare sulla spesa del tesoro, sugli aggiornamenti e sulle impostazioni del protocollo. Un attaccante può guadagnare il controllo quando le soglie di proposta sono basse, la partecipazione al voto è debole o i ritardi di esecuzione sono troppo brevi per consentire ai delegati di rispondere.

Dettagli sull’Intervento

Il processo di voto del DAO interessato ha fornito abbastanza tempo per l’intervento, ma Binance ha affermato che mancavano meno di due giorni. L’exchange non ha rivelato quando è stata presentata la proposta o la scadenza di esecuzione precisa. Dopo aver identificato la proposta, Binance ha contattato il progetto e altri exchange che elencano il suo token. Queste piattaforme hanno chiuso i depositi come precauzione nel caso in cui la proposta fosse passata e l’attaccante avesse tentato di spostare i token del tesoro attraverso canali centralizzati.

Le chiusure dei depositi non avrebbero fermato la proposta malevola stessa, ma avrebbero limitato un potenziale percorso per vendere, convertire o riciclare token compromessi dopo l’esecuzione. La comunità del progetto ha infine votato contro la proposta.

Considerazioni Finali

Binance non ha specificato quanti voti l’hanno respinta, se i delegati hanno cambiato posizioni precedenti o se gli amministratori del progetto hanno utilizzato l’autorità di emergenza. Jimmy Su, Chief Security Officer di Binance, ha affermato che il suo team ha identificato una minaccia che “nessun fornitore di sicurezza esterno aveva segnalato.” Tale dichiarazione non ha ricevuto conferma dal progetto non identificato o da aziende di sicurezza indipendenti.

L’exchange non ha identificato il progetto, il token interessato, la piattaforma di governance o gli exchange cooperanti. Non ha nemmeno pubblicato l’identificativo della proposta, l’indirizzo del contratto, il record di voto o le transazioni blockchain pertinenti. Queste omissioni impediscono la verifica indipendente dell’esposizione di 1,2 milioni di dollari e della tempistica dell’intervento.

In conclusione, l’incidente segue altri attacchi che hanno utilizzato processi di governance per raggiungere asset di protocollo. I progetti devono bilanciare un intervento rapido con il modello di governance promesso ai detentori di token. Fino ad allora, l’intervento riuscito e l’esposizione di 1,2 milioni di dollari rimangono basati principalmente sul resoconto di Binance.

Popolare