Binanceのセキュリティチームによる介入
Binanceは8月18日、同社のセキュリティチームが悪意のあるガバナンス提案を阻止し、無名の分散型自律組織(DAO)の財務から約120万ドル相当のトークンが露出する可能性を防いだと発表しました。この暗号通貨取引所によれば、監視システムが提案の実行まで48時間を切った時点で、独自にその提案を特定したとのことです。
提案の特定と対応
その後、Binanceはプロジェクトに連絡し、影響を受けたトークンの入金を停止するために他の中央集権的取引所と調整を行いました。公開された説明によると、プロジェクトは提案が実行される前に反対票を投じたため、資金は失われなかったとされています。
取引所は、攻撃者がプロジェクトのオンチェーンガバナンスメカニズムの脆弱性を悪用しようとしたと報告しています。
提案を作成するための閾値が低すぎたため、攻撃者は意図されたプロトコル要件を回避できたとされていますが、同社はこれらの要件や提案がどのように財務にアクセスできたかについては詳細を説明していません。
ユーザー保護とエコシステムの強化
ユーザー保護は自社プラットフォームを守るだけでなく、攻撃に対して広範なエコシステムを強化することでもあります。最近、私たちのセキュリティチームはプロジェクトのプロトコルに対する120万ドルのガバナンス攻撃を検出し、防止しました。このケースは、設計によるセキュリティがどのように機能するかを示しています。
提案の影響と今後の対策
影響を受けたDAOの投票プロセスは介入のための十分な時間を提供しましたが、Binanceは残り時間が2日未満であったと述べています。取引所は提案がいつ提出されたのか、正確な実行期限については明らかにしていません。
入金の停止は悪意のある提案自体を止めることはできませんでしたが、実行後に侵害されたトークンを販売、変換、またはマネーロンダリングするための潜在的なルートの一つを制限することになりました。
プロジェクトのコミュニティは最終的に提案に反対票を投じましたが、Binanceはどれだけの票が拒否されたのか、代表者が以前の立場を変更したのか、またはプロジェクト管理者が緊急権限を使用したのかについては言及していません。
今後のガバナンスの改善
プロジェクトは、提案が投票に到達することを許可したルールを変更する必要があります。可能な制御には、より高い提出閾値、長いタイムロック、定足数要件、実行可能な提案の独立したレビューが含まれます。緊急キャンセル権限も悪意のある行動を止めることができますが、中央集権的な制御を導入します。
取引所は、影響を受けたプロジェクトがこれらの変更を完了したかどうかについては言及していません。また、即時のリスクが過ぎた後にさらなる技術的詳細を公開する計画やプロジェクトを特定する計画も発表していません。
結論
公開された事後分析は、ユーザーが投票を確認し、脆弱性を理解し、同じ経路が開かれているかどうかを評価することを可能にします。それまでの間、成功した介入と120万ドルの露出は主にBinanceの説明に基づいています。