Pag-atake sa YAM Finance
Ang YAM Finance ay naharap sa isang pagtatangkang pagkuha ng pamamahala matapos makakuha ang isang umaatake ng sapat na delegated YAM voting power upang magsumite ng isang panukala na maaaring ipasa ang kontrol ng Timelock ng protocol at ilagay ang humigit-kumulang $337,000 sa panganib. Ayon sa Defimon, isang on-chain monitoring service na pinapatakbo ng security firm na Decurity, natukoy nito ang pagtatangkang ito matapos ang isang address ay nag-self-delegate ng humigit-kumulang 504,000 YAM tokens, na kumakatawan sa halos 3.3% ng supply ng token at sapat na voting power upang lumampas sa quorum ng pamamahala.
Babala ng Komunidad
“Natukoy ng Defimon ang isang pagtatangkang pagkuha ng pamamahala sa pamamagitan ng self-delegated ~504K $YAM (~3.3% ng supply, bahagyang higit sa quorum) at nagsumite ng YamGovernorAlpha proposal #45 na may walang laman na deskripsyon na ‘0x’.”
Ang nag-iisang aksyon ng panukala ay tumatawag sa setPendingAdmin function ng YAM Timelock contract at itinatakda ang isang address na kontrolado ng umaatake bilang bagong pending administrator. Kung ang proposal #45 ay makakatanggap ng sapat na suporta at maisasagawa, ang umaatake ay unang makakakuha ng pending administrator status sa Timelock. Ang address na ito ay maaari nang tumawag ng acceptAdmin upang kumpletuhin ang paglilipat ng kontrol sa administratibong tungkulin.
Panganib sa YAM Treasury
Ang pagkuha sa Timelock ay magbibigay sa umaatake ng kontrol sa mga administratibong tungkulin na namamahala sa mga kontrata ng YAM protocol at ang DAO treasury, ayon sa security firm. Tinatayang ng Defimon na humigit-kumulang $337,000 ang kasalukuyang nakalantad kung magtagumpay ang panukala. Hinimok ng security firm ang natitirang mga may-ari ng YAM na bumoto laban sa panukala bago ang block 25,897,343. Sa oras ng kanilang babala, tinatayang ng Defimon na ang mga may-ari ay may humigit-kumulang 34 na oras upang tumugon.
Kasaysayan ng mga Pag-atake sa Pamamahala
Ang YAM Finance ay naging halos walang aktibidad, isang kondisyon na binanggit ng Defimon habang nagbabala sa mga may-ari tungkol sa panukala. Ang mababang pakikilahok ay maaaring mag-iwan ng mga sistema ng pamamahala na nakalantad kapag ang isang medyo maliit na konsentrasyon ng mga delegated tokens ay sapat upang matugunan ang mga kinakailangan sa pagboto. Ang pagtatangkang ito ay hindi nagresulta sa iniulat na pagkawala ng mga pondo ng treasury sa oras ng babala ng Defimon.
“Ang panukala ay kailangan pang dumaan sa proseso ng pamamahala at maisagawa bago makapagpatuloy ang umaatake sa pagbabago ng administrator ng Timelock na inilarawan ng security firm.”
Ang sinubukang pagkuha sa YAM ay sumusunod sa ilang mga pag-atake sa pamamahala na kinasasangkutan ng mga hindi aktibo o bahagyang minomonitor na mga desentralisadong organisasyon sa mga nakaraang buwan. Noong nakaraang Agosto, iniulat ng crypto.news na isang umaatake ang kumuha ng kontrol sa abandoned governance system ng StrongBlock sa pamamagitan ng isang mapanlinlang na panukala bago maubos ang humigit-kumulang $72,000 na halaga ng STRONG at STRNGR tokens.
Mga Ibang Insidente ng Pag-atake
Sa insidente ng StrongBlock, ginamit ng umaatake ang pamamahala upang makuha ang administratibong kontrol sa Governor contract ng protocol. Ang address ay kalaunan ay nag-upgrade ng kontrata at nag-withdraw ng 32,695 STRONG at 383,447 STRNGR, na ang insidente ay umasa sa awtoridad ng pamamahala sa halip na pagsamantalahan ang isang kahinaan sa ilalim na code ng smart contract.
Isang ibang pag-atake sa pamamahala ang tumarget sa Term Labs noong Agosto. Gumastos ang isang umaatake ng humigit-kumulang $951 upang makakuha ng kontroladong posisyon sa governance token ng protocol bago ginamit ang mga panukala upang maubos ang humigit-kumulang $8.5 milyon mula sa mga strategy vaults. Kinumpirma ng Term Labs ang exploit noong Agosto 23, habang ang PeckShield at CertiK ay nag-trace ng mga ninakaw na pondo sa isang address na kontrolado ng umaatake.
Mga Hakbang sa Seguridad
Ang pag-atake ay nag-udyok ng mga pagbabago sa pamamahala sa ibang bahagi ng sektor. Noong huli ng Hulyo, ang ENS DAO ay nag-activate ng isang walong miyembrong Security Council na may awtoridad na kanselahin ang mga mapanlinlang na panukala sa pamamahala bago ang kanilang pagsasagawa. Ang ENS ay nag-istruktura ng konseho bilang isang five-of-eight multisig, na nangangailangan ng limang miyembro upang aprubahan ang isang veto.
Isang hiwalay na pagtatangkang pamamahala na inihayag ng Binance noong Agosto ay naglagay ng humigit-kumulang $1.2 milyon sa mga asset sa panganib matapos matukoy ng security team ng exchange ang isang mapanlinlang na panukala na may mas mababa sa 48 oras na natitira bago ang pagsasagawa.
Konklusyon
Para sa YAM Finance, ang babala ng Defimon ay nananatiling nakatuon sa panukala #45 at ang nakabinbing boto. Hiniling ng security firm sa mga may-ari ng YAM na bumoto laban sa panukala bago ang block 25,897,343, ang puntong itinukoy nito bilang deadline para sa pagtigil sa iminungkahing pagbabago ng administrator ng Timelock sa pamamagitan ng boto ng pamamahala.