Binance Stoppet Ondsinnet Styringsforslag
Binance kunngjorde 18. august at deres sikkerhetsteam hadde bidratt til å stoppe et ondsinnet styringsforslag som kunne ha eksponert omtrent $1,2 millioner i tokens fra en spesifikk desentralisert autonom organisasjons (DAO) kasse. Kryptovalutabørsen opplyste at deres overvåkingssystemer uavhengig identifiserte forslaget mindre enn 48 timer før det skulle gjennomføres.
Binance kontaktet deretter prosjektet og koordinerte med andre sentraliserte børser for å stenge innskudd for den berørte tokenen. Prosjektet stemte imot forslaget før det kunne bli utført, ifølge Binances offisielle redegjørelse. Selskapet opplyste at ingen midler ble tapt.
Angrepsmetode og Sikkerhetsutfordringer
Børsen forklarte at angriperen forsøkte å utnytte en svakhet i prosjektets on-chain styringsmekanisme. Terskelen for å opprette et forslag var angivelig lav nok til at angriperen kunne omgå de tiltenkte protokollkravene. Selskapet ga imidlertid ikke detaljer om hva disse kravene var, eller hvordan forslaget ville ha fått tilgang til kassen.
«Brukerbeskyttelse handler ikke bare om å forsvare vår egen plattform, men også om å styrke det bredere økosystemet mot angrep.»
Den berørte DAOs stemmeprosess ga nok tid til intervensjon, men Binance opplyste at det var mindre enn to dager igjen. Børsen oppga ikke når forslaget ble sendt inn eller den presise utførelsesfristen.
Reaksjon og Tiltak
Etter å ha identifisert forslaget, kontaktet Binance prosjektet og andre børser som listet tokenen deres. Disse plattformene stengte innskudd som en forholdsregel i tilfelle forslaget ble vedtatt og angriperen forsøkte å flytte kassetokens gjennom sentraliserte kanaler. Stengning av innskudd ville ikke ha stoppet det ondsinnede forslaget i seg selv, men ville ha begrenset en potensiell rute for å selge, konvertere eller hvitvaske kompromitterte tokens etter utførelsen.
Binances sjef for sikkerhet, Jimmy Su, sa at teamet identifiserte en trussel som «ingen ekstern sikkerhetsleverandør hadde flagget.» Denne uttalelsen har ikke blitt bekreftet av det navngitte prosjektet eller uavhengige sikkerhetsfirmaer.
Konsekvenser og Fremtidige Tiltak
Hendelsen følger andre angrep som har brukt styringsprosesser for å nå protokollaktiva. Prosjektet må endre reglene som tillot forslaget å nå en avstemning. Mulige kontroller inkluderer høyere innsendelsesterskler, lengre tidslåser, kvorumkrav og uavhengige vurderinger av kjørbare forslag.
En offentlig post-mortem ville tillate brukere å bekrefte avstemningen, forstå sårbarheten og vurdere om den samme veien fortsatt er åpen. Inntil da forblir den vellykkede intervensjonen og $1,2 millioner eksponeringen primært basert på Binances redegjørelse.