Предотвращение злонамеренного предложения на Binance
18 августа Binance сообщила, что ее команда безопасности предотвратила злонамеренное предложение по управлению, которое могло бы поставить под угрозу около $1,2 миллиона в токенах из казны неназванной децентрализованной автономной организации (DAO). Криптовалютная биржа заявила, что ее системы мониторинга независимо выявили это предложение менее чем за 48 часов до его выполнения.
Действия Binance
После обнаружения Binance связалась с проектом и скоординировала действия с другими централизованными биржами, чтобы закрыть депозиты для затронутого токена. В результате проект проголосовал против предложения до его выполнения, согласно опубликованному отчету Binance. Компания подтвердила, что средства не были потеряны.
Уязвимость в механизме управления
Злоумышленник пытался воспользоваться уязвимостью в механизме управления проектом на блокчейне. Порог для создания предложения оказался достаточно низким, что позволило злоумышленнику обойти предусмотренные требования протокола. Однако Binance не уточнила, каковы были эти требования и каким образом предложение могло получить доступ к казне.
«Защита пользователей заключается не только в обеспечении безопасности нашей платформы, но и в укреплении более широкой экосистемы против атак», — отметил главный директор по безопасности Binance Джимми Су.
Он добавил, что команда безопасности компании выявила угрозу, которую «ни один внешний поставщик безопасности не отметил». Это заявление не получило подтверждения от неназванного проекта или независимых компаний по безопасности.
Процесс голосования и вмешательство
Системы управления позволяют держателям токенов голосовать за расходы казны, обновления и настройки протокола. Злоумышленник может получить контроль, когда пороги предложений низкие, участие в голосовании слабое или задержки выполнения слишком короткие для того, чтобы делегаты могли отреагировать. Процесс голосования затронутого DAO предоставил достаточно времени для вмешательства, но Binance сообщила, что оставалось менее двух дней до выполнения предложения.
После выявления предложения Binance связалась с проектом и другими биржами, которые размещали его токен. Эти платформы закрыли депозиты в качестве меры предосторожности на случай, если предложение пройдет, и злоумышленник попытается переместить токены казны через централизованные площадки.
Результаты и дальнейшие действия
Сообщество проекта в конечном итоге проголосовало против предложения, однако Binance не сообщила, сколько голосов отклонило его, изменили ли делегаты свои прежние позиции или использовали ли администраторы проекта чрезвычайные полномочия.
Биржа не раскрыла, какой проект был затронут, а также не опубликовала идентификатор предложения, адрес контракта, запись голосования или соответствующие транзакции в блокчейне. Эти упущения затрудняют независимую проверку воздействия в $1,2 миллиона и временной шкалы вмешательства.
Не было заметной реакции на рынке, поскольку затронутый актив остается неназванным. Никакие средства не были перемещены в рамках предложения, что означает, что случай представляет собой попытку атаки, а не завершенную кражу казны.
Рекомендации для проектов
Проекту необходимо изменить правила, которые позволили предложению дойти до голосования. Возможные меры контроля включают более высокие пороги подачи, более длительные сроки блокировки, требования к кворуму и независимые проверки исполняемых предложений. Чрезвычайные полномочия по отмене также могут остановить злонамеренные действия, хотя это вводит централизованный контроль.
Биржа не сообщила, завершил ли затронутый проект эти изменения. Она также не объявила о планах опубликовать дополнительные технические детали или идентифицировать проект после устранения непосредственного риска. Публичный постмортем позволил бы пользователям подтвердить голосование, понять уязвимость и оценить, остается ли тот же путь открытым.