Serangan Tata Kelola YAM Finance Mengancam Aset Senilai $337.000

1 jam yang lalu
2 menit baca
1 tampilan

YAM Finance Menghadapi Ancaman Pengambilalihan Tata Kelola

YAM Finance kini menghadapi ancaman serius terkait pengambilalihan tata kelola setelah seorang penyerang berhasil mengumpulkan cukup kekuatan suara yang didelegasikan untuk mengajukan proposal yang berpotensi menyerahkan kendali atas Timelock protokol. Proposal ini dapat membahayakan sekitar $337.000. Defimon, layanan pemantauan on-chain yang dikelola oleh perusahaan keamanan Decurity, melaporkan bahwa mereka mendeteksi upaya tersebut setelah sebuah alamat mendelegasikan sekitar 504.000 token YAM, yang mewakili sekitar 3,3% dari total pasokan token, cukup untuk melampaui kuorum tata kelola.

Peringatan dari Defimon

Defimon mengeluarkan peringatan kepada komunitas, menyatakan bahwa mereka mendeteksi upaya pengambilalihan tata kelola melalui delegasi sekitar 504.000 token YAM (sekitar 3,3% dari pasokan, sedikit di atas kuorum) dan pengajuan proposal YamGovernorAlpha #45 dengan deskripsi kosong (“0x”).

Proposal ini hanya melakukan satu panggilan ke fungsi setPendingAdmin dari kontrak YAM Timelock dan menunjuk alamat yang dikendalikan oleh penyerang sebagai administrator yang tertunda. Jika proposal #45 mendapatkan dukungan yang cukup dan dieksekusi, penyerang akan memperoleh status administrator yang tertunda atas Timelock. Alamat tersebut kemudian dapat memanggil acceptAdmin untuk menyelesaikan transfer kendali administratif. Mengambil alih Timelock akan memberikan penyerang kendali atas fungsi administratif yang mengatur kontrak protokol YAM dan kas DAO-nya. Defimon memperkirakan bahwa sekitar $337.000 saat ini terpapar jika proposal tersebut berhasil.

Desakan untuk Memberikan Suara Menolak

Perusahaan keamanan ini mendesak pemegang YAM yang tersisa untuk memberikan suara menolak proposal tersebut sebelum blok 25.897.343. Pada saat peringatan tersebut, Defimon memperkirakan bahwa pemegang memiliki waktu sekitar 34 jam untuk merespons. YAM Finance telah mengalami ketidakaktifan yang signifikan, yang menjadi perhatian Defimon saat memperingatkan pemegang tentang proposal tersebut. Partisipasi yang rendah dapat membuat sistem tata kelola rentan, karena konsentrasi token yang didelegasikan yang relatif kecil sudah cukup untuk memenuhi persyaratan suara.

Sejarah Serangan Tata Kelola

Hingga saat ini, upaya tersebut belum mengakibatkan kehilangan dana kas yang dilaporkan. Proposal tersebut masih perlu melewati proses tata kelola dan dieksekusi sebelum penyerang dapat melanjutkan dengan perubahan administrator Timelock yang dijelaskan oleh perusahaan keamanan tersebut.

Upaya pengambilalihan YAM ini mengikuti beberapa serangan tata kelola yang melibatkan organisasi terdesentralisasi yang tidak aktif atau kurang terpantau dalam beberapa bulan terakhir. Sebelumnya, pada bulan Agustus, crypto.news melaporkan bahwa seorang penyerang berhasil mengambil alih sistem tata kelola StrongBlock yang ditinggalkan melalui proposal jahat, menguras sekitar $72.000 dalam bentuk token STRONG dan STRNGR.

Contoh Serangan Lainnya

Dalam insiden StrongBlock, penyerang menggunakan tata kelola untuk mendapatkan kendali administratif atas kontrak Gubernur protokol. Alamat tersebut kemudian meningkatkan kontrak dan menarik 32.695 STRONG dan 383.447 STRNGR, dengan insiden tersebut bergantung pada otoritas tata kelola alih-alih mengeksploitasi kerentanan dalam kode kontrak pintar yang mendasarinya.

Serangan tata kelola lainnya menargetkan Term Labs pada bulan Agustus. Seorang penyerang menghabiskan sekitar $951 untuk memperoleh posisi pengendali dalam token tata kelola protokol sebelum proposal digunakan untuk menguras sekitar $8,5 juta dari brankas strategi.

Respon Terhadap Serangan

Insiden tata kelola yang jauh lebih besar melanda BonkDAO pada bulan Juli ketika seorang penyerang mengumpulkan cukup kekuatan suara BONK untuk menyetujui proposal yang mentransfer sekitar $20 juta dari kas organisasi. Penyerang menghabiskan sekitar $4,4 juta untuk memperoleh BONK melalui dompet pertukaran dan mengumpulkan cukup kekuatan suara untuk memenuhi kuorum DAO.

Serangan tersebut mendorong perubahan tata kelola di tempat lain di sektor ini. Kemudian pada bulan Juli, ENS DAO mengaktifkan Dewan Keamanan yang terdiri dari delapan anggota dengan wewenang untuk membatalkan proposal tata kelola jahat sebelum eksekusinya.

Kesimpulan

Untuk YAM Finance, peringatan Defimon tetap fokus pada proposal #45 dan pemungutan suara yang tertunda. Perusahaan keamanan telah meminta pemegang YAM untuk memberikan suara menolak proposal tersebut sebelum blok 25.897.343, yang diidentifikasi sebagai tenggat waktu untuk menghentikan perubahan administrator Timelock yang diusulkan melalui pemungutan suara tata kelola.