Crypto Prices

YAM Finance: un attacco alla governance mette a rischio 337.000 dollari in asset

prima di 2 ore
2 minuti letti
1 visualizzazioni

YAM Finance e il Tentativo di Takeover della Governance

YAM Finance ha subito un tentativo di takeover della governance, poiché un attaccante ha accumulato sufficiente potere di voto delegato per presentare una proposta che potrebbe trasferire il controllo del Timelock del protocollo, mettendo a rischio circa 337.000 dollari. Defimon, il servizio di monitoraggio on-chain gestito dalla società di sicurezza Decurity, ha rilevato il tentativo dopo che un indirizzo ha auto-delegato circa 504.000 token YAM, rappresentando circa il 3,3% dell’offerta totale del token, sufficiente per superare di poco il quorum di governance.

Defimon ha lanciato un allerta alla comunità, segnalando un tentativo di takeover della governance di circa 504.000 YAM (circa il 3,3% dell’offerta, appena oltre il quorum) e ha presentato la proposta YamGovernorAlpha #45, la quale ha una descrizione vuota (“0x”).

L’azione proposta consiste in una singola chiamata alla funzione setPendingAdmin del contratto Timelock di YAM, designando un indirizzo controllato dall’attaccante come nuovo amministratore in attesa. Se la proposta #45 riceve sufficiente supporto e viene eseguita, l’attaccante otterrebbe lo stato di amministratore in attesa sul Timelock. L’indirizzo potrebbe quindi chiamare acceptAdmin per completare il trasferimento del controllo amministrativo.

Rischi e Conseguenze

Prendere il controllo del Timelock darebbe all’attaccante il potere sulle funzioni amministrative che governano i contratti del protocollo YAM e il suo tesoro DAO, secondo la società di sicurezza. Defimon ha stimato che attualmente circa 337.000 dollari sono esposti se la proposta ha successo. La società di sicurezza ha esortato i rimanenti detentori di YAM a votare contro la proposta prima del blocco 25.897.343. Al momento della sua allerta, Defimon ha stimato che i detentori avevano circa 34 ore per rispondere.

YAM Finance è stata per lo più inattiva, una condizione citata da Defimon mentre avvertiva i detentori riguardo alla proposta. Una bassa partecipazione può lasciare i sistemi di governance vulnerabili, poiché una concentrazione relativamente piccola di token delegati è sufficiente per soddisfare i requisiti di voto. Al momento dell’allerta di Defimon, non sono stati segnalati fondi del tesoro persi.

Contesto di Attacchi alla Governance

Il tentativo di takeover di YAM segue diversi attacchi alla governance che hanno coinvolto organizzazioni decentralizzate inattive o poco monitorate negli ultimi mesi. All’inizio di agosto, crypto.news ha riportato che un attaccante ha preso il controllo del sistema di governance abbandonato di StrongBlock attraverso una proposta malevola, drenando circa 72.000 dollari in token STRONG e STRNGR.

In quell’incidente, l’attaccante ha utilizzato la governance per ottenere il controllo amministrativo sul contratto Governor del protocollo. L’indirizzo ha successivamente aggiornato il contratto e ritirato 32.695 STRONG e 383.447 STRNGR, sfruttando l’autorità di governance piuttosto che una vulnerabilità nel codice del contratto intelligente.

Un altro attacco alla governance ha preso di mira Term Labs ad agosto, dove un attaccante ha speso circa 951 dollari per acquisire una posizione di controllo nel token di governance del protocollo, prima di utilizzare le proposte per drenare circa 8,5 milioni di dollari dai vault strategici.

Term Labs ha confermato l’exploit il 23 agosto, mentre PeckShield e CertiK hanno tracciato i fondi rubati fino a un indirizzo controllato dall’attaccante.

Un incidente di governance molto più grande ha colpito BonkDAO a luglio, quando un attaccante ha accumulato abbastanza potere di voto BONK per approvare una proposta che ha trasferito circa 20 milioni di dollari dal tesoro dell’organizzazione. L’attaccante ha speso circa 4,4 milioni di dollari per acquisire BONK attraverso portafogli di scambio, assemblando sufficiente potere di voto per superare il quorum della DAO.

Risposte e Misure di Sicurezza

L’attacco ha spinto a cambiamenti nella governance in altri settori. Più tardi a luglio, ENS DAO ha attivato un Consiglio di Sicurezza composto da otto membri con l’autorità di annullare proposte di governance malevole prima della loro esecuzione. ENS ha strutturato il consiglio come un multisig cinque-su-otto, richiedendo cinque membri per approvare un veto.

Un altro tentativo di governance rivelato da Binance ad agosto ha messo a rischio circa 1,2 milioni di dollari in asset, dopo che il team di sicurezza dell’exchange ha rilevato una proposta malevola con meno di 48 ore rimaste prima dell’esecuzione. Binance ha dichiarato di aver contattato la DAO interessata e coordinato chiusure di deposito precauzionali con altri exchange centralizzati.

Per YAM Finance, l’avvertimento di Defimon rimane focalizzato sulla proposta #45 e sul voto in sospeso. La società di sicurezza ha chiesto ai detentori di YAM di votare contro la proposta prima del blocco 25.897.343, identificato come scadenza per fermare il cambiamento proposto dell’amministratore del Timelock attraverso il voto di governance.

Popolare