YAM Financeにおけるガバナンス攻撃が33万7000ドルの資産を危険にさらす

3時間前
4分読む
3 ビュー

YAM Financeにおけるガバナンステイクオーバーの試み

YAM Financeは、攻撃者が十分な委任されたYAM投票権を蓄積し、プロトコルのTimelockの管理権を引き渡す可能性のある提案を提出するためのガバナンステイクオーバーの試みを受けています。セキュリティ企業Decurityが運営するオンチェーン監視サービスDefimonは、約504,000 YAMトークン(トークン供給の約3.3%)を自己委任したアドレスを検出し、ガバナンスの定足数をわずかに超える投票権を持つことができることを報告しました。

コミュニティへの警告として、Defimonは自己委任された約504K $YAM(供給の約3.3%、定足数をわずかに超える)によるガバナンステイクオーバーの試みを検出し、空の説明(”0x”)でYamGovernorAlpha提案#45を提出しました。

この単一のアクションは、攻撃者が空の”0x”説明でYamGovernorAlpha提案#45を提出したことを示しています。この提案は、いくつかのガバナンスアクションを含むのではなく、YAM Timelock契約のsetPendingAdmin関数への単一の呼び出しを行い、攻撃者が制御するアドレスを新しい保留管理者として指定します。

提案#45の影響と警告

提案#45が十分な支持を受けて実行されると、Defimonは攻撃者が最初にTimelockに対する保留管理者の地位を取得することになると述べています。そのアドレスは次にacceptAdminを呼び出して管理権の移転を完了することができます。Timelockを引き継ぐことは、攻撃者にYAMプロトコル契約とそのDAO財務を管理する行政機能の制御を与えることになります。

Defimonは、提案が成功した場合、約33万7000ドルが現在危険にさらされていると推定しています。

セキュリティ企業は、残りのYAM保有者に対し、ブロック25,897,343の前に提案に反対票を投じるよう呼びかけました。警告時点で、Defimonは保有者が約34時間の応答時間を持っていると推定していました。

過去のガバナンス攻撃の事例

YAMのテイクオーバーの試みは、最近数ヶ月間に非アクティブまたは軽く監視された分散型組織に関するいくつかのガバナンス攻撃に続いています。8月初め、crypto.newsは、攻撃者が悪意のある提案を通じてStrongBlockの放棄されたガバナンスシステムを掌握し、約72,000ドル相当のSTRONGおよびSTRNGRトークンを引き出したと報告しました。

StrongBlockの事件では、攻撃者はガバナンスを利用してプロトコルのGovernor契約に対する管理権を取得しました。そのアドレスはその後契約をアップグレードし、32,695 STRONGおよび383,447 STRNGRを引き出しました。この事件は、基盤となるスマートコントラクトコードの脆弱性を悪用するのではなく、ガバナンス権限に依存していました。

別のガバナンス攻撃は、8月にTerm Labsを標的にしました。攻撃者は、プロトコルのガバナンストークンで支配的な地位を取得するために約951ドルを費やし、その後提案を使用して戦略ボールトから約850万ドルを引き出しました。

YAM Financeの今後の対応

YAM Financeにとって、Defimonの警告は提案#45と保留中の投票に焦点を当てています。セキュリティ企業は、YAM保有者に対し、提案に反対票を投じるよう求めており、ブロック25,897,343をその期限として特定しています。これは、ガバナンス投票を通じて提案されたTimelock管理者の変更を停止するための期限です。