{"id":18033,"date":"2026-09-02T07:22:31","date_gmt":"2026-09-02T07:22:31","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/yam-finance-un-attacco-alla-governance-mette-a-rischio-337-000-dollari-in-asset\/"},"modified":"2026-09-02T07:22:31","modified_gmt":"2026-09-02T07:22:31","slug":"yam-finance-un-attacco-alla-governance-mette-a-rischio-337-000-dollari-in-asset","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/yam-finance-un-attacco-alla-governance-mette-a-rischio-337-000-dollari-in-asset\/","title":{"rendered":"YAM Finance: un attacco alla governance mette a rischio 337.000 dollari in asset"},"content":{"rendered":"<h2>YAM Finance e il Tentativo di Takeover della Governance<\/h2>\n<p>YAM Finance ha subito un tentativo di <strong>takeover della governance<\/strong>, poich\u00e9 un attaccante ha accumulato sufficiente potere di voto delegato per presentare una proposta che potrebbe trasferire il controllo del <strong>Timelock<\/strong> del protocollo, mettendo a rischio circa <strong>337.000 dollari<\/strong>. Defimon, il servizio di monitoraggio on-chain gestito dalla societ\u00e0 di sicurezza <strong>Decurity<\/strong>, ha rilevato il tentativo dopo che un indirizzo ha auto-delegato circa <strong>504.000 token YAM<\/strong>, rappresentando circa il <strong>3,3%<\/strong> dell&#8217;offerta totale del token, sufficiente per superare di poco il quorum di governance.<\/p>\n<blockquote>\n<p>Defimon ha lanciato un allerta alla comunit\u00e0, segnalando un tentativo di takeover della governance di circa <strong>504.000 YAM<\/strong> (circa il <strong>3,3%<\/strong> dell&#8217;offerta, appena oltre il quorum) e ha presentato la proposta <strong>YamGovernorAlpha #45<\/strong>, la quale ha una descrizione vuota (&#8220;0x&#8221;).<\/p>\n<\/blockquote>\n<p>L&#8217;azione proposta consiste in una singola chiamata alla funzione <strong>setPendingAdmin<\/strong> del contratto Timelock di YAM, designando un indirizzo controllato dall&#8217;attaccante come nuovo amministratore in attesa. Se la proposta #45 riceve sufficiente supporto e viene eseguita, l&#8217;attaccante otterrebbe lo stato di amministratore in attesa sul Timelock. L&#8217;indirizzo potrebbe quindi chiamare <strong>acceptAdmin<\/strong> per completare il trasferimento del controllo amministrativo.<\/p>\n<h2>Rischi e Conseguenze<\/h2>\n<p>Prendere il controllo del Timelock darebbe all&#8217;attaccante il potere sulle funzioni amministrative che governano i contratti del protocollo YAM e il suo tesoro DAO, secondo la societ\u00e0 di sicurezza. Defimon ha stimato che attualmente circa <strong>337.000 dollari<\/strong> sono esposti se la proposta ha successo. La societ\u00e0 di sicurezza ha esortato i rimanenti detentori di YAM a votare contro la proposta prima del blocco <strong>25.897.343<\/strong>. Al momento della sua allerta, Defimon ha stimato che i detentori avevano circa <strong>34 ore<\/strong> per rispondere.<\/p>\n<p>YAM Finance \u00e8 stata per lo pi\u00f9 inattiva, una condizione citata da Defimon mentre avvertiva i detentori riguardo alla proposta. Una bassa partecipazione pu\u00f2 lasciare i sistemi di governance vulnerabili, poich\u00e9 una concentrazione relativamente piccola di token delegati \u00e8 sufficiente per soddisfare i requisiti di voto. Al momento dell&#8217;allerta di Defimon, non sono stati segnalati fondi del tesoro persi.<\/p>\n<h2>Contesto di Attacchi alla Governance<\/h2>\n<p>Il tentativo di takeover di YAM segue diversi attacchi alla governance che hanno coinvolto organizzazioni decentralizzate inattive o poco monitorate negli ultimi mesi. All&#8217;inizio di agosto, crypto.news ha riportato che un attaccante ha preso il controllo del sistema di governance abbandonato di <strong>StrongBlock<\/strong> attraverso una proposta malevola, drenando circa <strong>72.000 dollari<\/strong> in token STRONG e STRNGR.<\/p>\n<p>In quell&#8217;incidente, l&#8217;attaccante ha utilizzato la governance per ottenere il controllo amministrativo sul contratto Governor del protocollo. L&#8217;indirizzo ha successivamente aggiornato il contratto e ritirato <strong>32.695 STRONG<\/strong> e <strong>383.447 STRNGR<\/strong>, sfruttando l&#8217;autorit\u00e0 di governance piuttosto che una vulnerabilit\u00e0 nel codice del contratto intelligente.<\/p>\n<p>Un altro attacco alla governance ha preso di mira <strong>Term Labs<\/strong> ad agosto, dove un attaccante ha speso circa <strong>951 dollari<\/strong> per acquisire una posizione di controllo nel token di governance del protocollo, prima di utilizzare le proposte per drenare circa <strong>8,5 milioni di dollari<\/strong> dai vault strategici.<\/p>\n<blockquote>\n<p>Term Labs ha confermato l&#8217;exploit il 23 agosto, mentre PeckShield e CertiK hanno tracciato i fondi rubati fino a un indirizzo controllato dall&#8217;attaccante.<\/p>\n<\/blockquote>\n<p>Un incidente di governance molto pi\u00f9 grande ha colpito <strong>BonkDAO<\/strong> a luglio, quando un attaccante ha accumulato abbastanza potere di voto BONK per approvare una proposta che ha trasferito circa <strong>20 milioni di dollari<\/strong> dal tesoro dell&#8217;organizzazione. L&#8217;attaccante ha speso circa <strong>4,4 milioni di dollari<\/strong> per acquisire BONK attraverso portafogli di scambio, assemblando sufficiente potere di voto per superare il quorum della DAO.<\/p>\n<h2>Risposte e Misure di Sicurezza<\/h2>\n<p>L&#8217;attacco ha spinto a cambiamenti nella governance in altri settori. Pi\u00f9 tardi a luglio, <strong>ENS DAO<\/strong> ha attivato un Consiglio di Sicurezza composto da otto membri con l&#8217;autorit\u00e0 di annullare proposte di governance malevole prima della loro esecuzione. ENS ha strutturato il consiglio come un multisig cinque-su-otto, richiedendo cinque membri per approvare un veto.<\/p>\n<p>Un altro tentativo di governance rivelato da <strong>Binance<\/strong> ad agosto ha messo a rischio circa <strong>1,2 milioni di dollari<\/strong> in asset, dopo che il team di sicurezza dell&#8217;exchange ha rilevato una proposta malevola con meno di <strong>48 ore<\/strong> rimaste prima dell&#8217;esecuzione. Binance ha dichiarato di aver contattato la DAO interessata e coordinato chiusure di deposito precauzionali con altri exchange centralizzati.<\/p>\n<p>Per YAM Finance, l&#8217;avvertimento di Defimon rimane focalizzato sulla proposta #45 e sul voto in sospeso. La societ\u00e0 di sicurezza ha chiesto ai detentori di YAM di votare contro la proposta prima del blocco <strong>25.897.343<\/strong>, identificato come scadenza per fermare il cambiamento proposto dell&#8217;amministratore del Timelock attraverso il voto di governance.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>YAM Finance e il Tentativo di Takeover della Governance YAM Finance ha subito un tentativo di takeover della governance, poich\u00e9 un attaccante ha accumulato sufficiente potere di voto delegato per presentare una proposta che potrebbe trasferire il controllo del Timelock del protocollo, mettendo a rischio circa 337.000 dollari. Defimon, il servizio di monitoraggio on-chain gestito dalla societ\u00e0 di sicurezza Decurity, ha rilevato il tentativo dopo che un indirizzo ha auto-delegato circa 504.000 token YAM, rappresentando circa il 3,3% dell&#8217;offerta totale del token, sufficiente per superare di poco il quorum di governance. Defimon ha lanciato un allerta alla comunit\u00e0, segnalando un<\/p>\n","protected":false},"author":3,"featured_media":18032,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[2886,13,65,1525,10806,77],"class_list":["post-18033","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-certik","tag-ethereum","tag-hack","tag-peckshield","tag-term-labs","tag-usdc"],"yoast_description":"YAM Finance affronta un attacco alla governance che mette a rischio 337.000 dollari in asset, mentre un attaccante cerca di ottenere il controllo sul Timelock del protocollo attraverso una proposta malevola.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/18033","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=18033"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/18033\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/18032"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=18033"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=18033"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=18033"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}