Binance Ngăn Chặn Cuộc Tấn Công Quản Trị DAO Trị Giá 1,2 Triệu Đô La

5 giờ trước đây
8 phút đọc
4 lượt xem

Thông báo từ Binance về cuộc tấn công quản trị

Vào ngày 18 tháng 8, Binance thông báo rằng đội ngũ an ninh của họ đã ngăn chặn thành công một đề xuất quản trị độc hại có thể đã làm lộ khoảng 1,2 triệu đô la trong các token từ kho bạc của một tổ chức tự trị phi tập trung (DAO) không được nêu tên. Sàn giao dịch tiền điện tử này cho biết hệ thống giám sát của họ đã tự động phát hiện đề xuất này chỉ chưa đầy 48 giờ trước khi nó dự kiến được thực hiện. Sau đó, Binance đã liên hệ với dự án và phối hợp với các sàn giao dịch tập trung khác để đóng các khoản tiền gửi cho token bị ảnh hưởng. Dự án đã bỏ phiếu chống lại đề xuất trước khi nó có thể được thực hiện, theo thông tin từ Binance. Công ty khẳng định rằng không có quỹ nào bị mất.

Chi tiết về cuộc tấn công

Theo thông tin từ Binance, kẻ tấn công đã cố gắng khai thác một điểm yếu trong cơ chế quản trị trên chuỗi của dự án. Ngưỡng để tạo ra một đề xuất được cho là quá thấp, cho phép kẻ tấn công vượt qua các yêu cầu của giao thức đã được định sẵn. Tuy nhiên, công ty không giải thích rõ những yêu cầu đó là gì hoặc cách mà đề xuất sẽ truy cập vào kho bạc. Họ cũng không tiết lộ liệu kẻ tấn công có tích lũy được token quản trị, vay quyền biểu quyết hay giấu các hướng dẫn độc hại bên trong mã thực thi hay không.

“Bảo vệ người dùng không chỉ là bảo vệ nền tảng của chúng tôi, mà còn là củng cố hệ sinh thái rộng lớn hơn chống lại các cuộc tấn công. Gần đây, đội ngũ an ninh của chúng tôi đã phát hiện và giúp ngăn chặn một cuộc tấn công quản trị trị giá 1,2 triệu đô la vào giao thức của một dự án. Trường hợp này chứng minh rằng bảo mật theo thiết kế là rất quan trọng,” Giám đốc An ninh của Binance, Jimmy Su, cho biết.

Quy trình bỏ phiếu và phản ứng của cộng đồng

Các hệ thống quản trị cho phép các chủ sở hữu token bỏ phiếu về chi tiêu kho bạc, nâng cấp và cài đặt giao thức. Một kẻ tấn công có thể giành quyền kiểm soát khi ngưỡng đề xuất thấp, sự tham gia bỏ phiếu yếu hoặc thời gian thực hiện quá ngắn để các đại diện có thể phản hồi. Quy trình bỏ phiếu của DAO bị ảnh hưởng đã cung cấp đủ thời gian cho sự can thiệp, nhưng Binance cho biết thời gian còn lại chỉ chưa đầy hai ngày. Sàn giao dịch không tiết lộ khi nào đề xuất được nộp hoặc thời hạn thực hiện chính xác.

Sau khi xác định đề xuất, Binance đã liên hệ với dự án và các sàn giao dịch khác niêm yết token của nó. Những nền tảng này đã đóng các khoản tiền gửi như một biện pháp phòng ngừa trong trường hợp đề xuất được thông qua và kẻ tấn công cố gắng chuyển token kho bạc thông qua các kênh tập trung. Việc đóng tiền gửi sẽ không ngăn chặn được đề xuất độc hại đó, nhưng sẽ hạn chế một con đường tiềm năng để bán, chuyển đổi hoặc rửa các token bị xâm phạm sau khi thực hiện. Cuối cùng, cộng đồng của dự án đã bỏ phiếu chống lại đề xuất. Binance không công bố số lượng phiếu đã bác bỏ, liệu các đại diện có thay đổi vị trí trước đó hay không, hoặc liệu các quản trị viên dự án có sử dụng quyền khẩn cấp hay không.

Đánh giá về mức độ tiếp xúc và các biện pháp bảo mật

Giám đốc An ninh của Binance, Jimmy Su, cho biết đội ngũ của họ đã xác định một mối đe dọa mà “không nhà cung cấp an ninh bên ngoài nào đã đánh dấu.” Tuy nhiên, tuyên bố này chưa nhận được sự xác nhận từ dự án không được nêu tên hoặc các công ty an ninh độc lập. Sàn giao dịch không xác định dự án, token bị ảnh hưởng, nền tảng quản trị hoặc các sàn giao dịch hợp tác. Nó cũng không công bố mã định danh đề xuất, địa chỉ hợp đồng, hồ sơ bỏ phiếu hoặc các giao dịch blockchain liên quan. Những thiếu sót này ngăn cản việc xác minh độc lập về mức độ tiếp xúc 1,2 triệu đô la và thời gian can thiệp. Con số này do đó nên được coi là ước tính của Binance hơn là một số tiền tổn thất được xác lập độc lập.

Hơn nữa, không có phản ứng thị trường nào có thể xác định được vì tài sản bị ảnh hưởng vẫn chưa được công bố. Không có quỹ nào được chuyển dưới đề xuất, có nghĩa là trường hợp này đại diện cho một cuộc tấn công đã cố gắng chứ không phải là một vụ trộm kho bạc đã hoàn thành. Sự cố này theo sau các cuộc tấn công khác đã sử dụng quy trình quản trị để tiếp cận tài sản giao thức.

Khuyến nghị cho các dự án DAO

Dự án sẽ cần thay đổi các quy tắc cho phép đề xuất được đưa ra bỏ phiếu. Các biện pháp kiểm soát có thể bao gồm ngưỡng nộp cao hơn, thời gian khóa dài hơn, yêu cầu đạt được số lượng tối thiểu và các đánh giá độc lập về các đề xuất có thể thực thi. Quyền hủy bỏ khẩn cấp cũng có thể ngăn chặn các hành động độc hại, mặc dù nó giới thiệu quyền kiểm soát tập trung. Các dự án phải cân bằng giữa sự can thiệp nhanh chóng với mô hình quản trị đã hứa với các chủ sở hữu token. Sàn giao dịch chưa cho biết liệu dự án bị ảnh hưởng có hoàn thành những thay đổi đó hay không. Nó cũng chưa công bố kế hoạch công bố thêm chi tiết kỹ thuật hoặc xác định dự án sau khi rủi ro ngay lập tức qua đi. Một bài phân tích công khai sẽ cho phép người dùng xác nhận phiếu bầu, hiểu được điểm yếu và đánh giá xem con đường tương tự có còn mở hay không. Cho đến lúc đó, sự can thiệp thành công và mức độ tiếp xúc 1,2 triệu đô la vẫn chủ yếu dựa trên tài khoản của Binance.