Pagpigil sa Mapanlinlang na Panukala ng Binance
Noong Agosto 18, inihayag ng Binance na ang kanilang security team ay nakatulong upang itigil ang isang mapanlinlang na panukalang pamamahala na maaaring naglantad ng humigit-kumulang $1.2 milyon sa mga token mula sa isang hindi pinangalanang decentralized autonomous organization (DAO) na treasury.
Pagkilala at Interbensyon
Ayon sa cryptocurrency exchange, nakilala ng kanilang monitoring systems ang panukala nang mas mababa sa 48 oras bago ang pagpapatupad nito. Agad na nakipag-ugnayan ang Binance sa proyekto at nakipag-coordinate sa iba pang centralized exchanges upang isara ang mga deposito para sa apektadong token. Sa huli, bumoto ang komunidad ng proyekto laban sa panukala bago ito makapagpatupad, ayon sa inilathalang ulat ng Binance. Sinabi ng kumpanya na walang nalost na pondo.
Kahalagahan ng Seguridad
Sinubukan ng umaatake na samantalahin ang isang kahinaan sa on-chain governance mechanism ng proyekto. Iniulat na ang threshold para sa paglikha ng isang panukala ay sapat na mababa upang payagan ang umaatake na malampasan ang mga kinakailangan ng protocol. Gayunpaman, hindi ipinaliwanag ng kumpanya kung ano ang mga kinakailangang iyon o kung paano na-access ng panukala ang treasury.
Mga Pagsusuri at Limitasyon
Ayon kay Binance Chief Security Officer Jimmy Su, ang proteksyon ng gumagamit ay hindi lamang tungkol sa pagtatanggol sa kanilang sariling platform kundi pati na rin sa pagpapalakas ng mas malawak na ecosystem laban sa mga pag-atake. Ang kasong ito ay nagpapakita ng kahalagahan ng seguridad sa disenyo. Ang mga sistema ng pamamahala ay nagbibigay-daan sa mga may hawak ng token na bumoto sa paggastos ng treasury, mga pag-upgrade, at mga setting ng protocol.
Pagboto at Resulta
Matapos matukoy ang panukala, nakipag-ugnayan ang Binance sa proyekto at sa iba pang exchanges na naglilista ng kanilang token. Isinara ng mga platform na iyon ang mga deposito bilang pag-iingat sakaling pumasa ang panukala at sinubukan ng umaatake na ilipat ang mga treasury token sa pamamagitan ng centralized venues. Sa huli, bumoto ang komunidad ng proyekto laban sa panukala.
“Natukoy ng kanilang team ang isang banta na walang ibang panlabas na security provider ang nag-flag.”
Mga Rekomendasyon para sa mga Proyekto
Ang insidente ay sumusunod sa iba pang mga pag-atake na gumamit ng mga proseso ng pamamahala upang maabot ang mga asset ng protocol. Kakailanganin ng proyekto na baguhin ang mga patakaran na nagbigay-daan sa panukala na umabot sa isang boto. Ang mga posibleng kontrol ay kinabibilangan ng:
- Mas mataas na threshold ng pagsusumite
- Mas mahabang timelocks
- Mga kinakailangan sa quorum
- Mga independiyenteng pagsusuri ng mga executable na panukala
Konklusyon
Hanggang sa panahong iyon, ang matagumpay na interbensyon at $1.2 milyon na exposure ay nananatiling batay sa pangunahing ulat ng Binance. Ang isang pampublikong postmortem ay magbibigay-daan sa mga gumagamit na kumpirmahin ang boto, maunawaan ang kahinaan, at suriin kung ang parehong landas ay nananatiling bukas.