تیم امنیتی بایننس مانع بهره برداری ۱.۲ میلیون دلاری از خزانه DAO شد

بایننس اعلام کرد تیم امنیتی‌اش پیشنهادی مخرب در حاکمیت یک DAO نامشخص را شناسایی و هماهنگ با دیگر صرافی‌ها مهار کرد؛ پیشنهادی که حدود ۱.۲ میلیون دلار در معرض خطر قرار داده بود. جزئیات فنی هنوز منتشر نشده‌اند.

.2 دیدگاه
تیم امنیتی بایننس مانع بهره برداری ۱.۲ میلیون دلاری از خزانه DAO شد

5 دقیقه

تیم امنیتی بایننس مانع بهره‌برداری ۱.۲ میلیون دلاری از خزانه DAO شد

بایننس در تاریخ ۱۸ اوت اعلام کرد واحد امنیتی‌اش پیشنهادی مخرب در حاکمیت را شناسایی و در خنثی‌سازی آن مشارکت کرد؛ این پیشنهاد یک خزانه DAO نامشخص را در حدود ۱.۲ میلیون دلار در معرض خطر قرار داده بود. صرافی می‌گوید تهدید در کمتر از ۴۸ ساعت مانده به زمان اجرای پیشنهاد شناسایی شد و همین موضوع باعث هماهنگی سریع با تیم DAO و دیگر صرافی‌های متمرکز ارز دیجیتال شد. در نهایت جامعه DAO به این پیشنهاد رای نداد و بایننس گزارش داد هیچ بودجه‌ای از بین نرفته است.

چگونگی کشف آسیب‌پذیری

بایننس گفت سامانه‌های نظارتی آن به‌طور مستقل این پیشنهاد مشکوک را اندکی پیش از موعد اجرای آن علامت‌گذاری کردند. صرافی شناسه پیشنهاد، آدرس‌های قرارداد مرتبط، تراکنش‌های زنجیره‌ای یا هویت پروژه آسیب‌دیده را منتشر نکرد. این افشای محدود باعث می‌شود تا تایید مستقل جدول زمانی بایننس و برآورد ۱.۲ میلیون دلاری فعلاً میسر نباشد.

شرح بایننس حاکی از آن است که مهاجم از ضعف در قوانین حاکمیتی روی زنجیره DAO سوءاستفاده کرده است. به طور مشخص گفته شده آستانه ایجاد پیشنهاد به اندازه‌ای پایین بوده که امکان رساندن یک ارسال مخرب تا مرحله رأی‌گیری فراهم شده است. صرافی مشخص نکرد که آیا مهاجم توکن‌های حاکمیتی را جمع‌آوری کرده، از طریق وام سریع قدرت رأی را قرض گرفته یا دستورات قابل اجرا را در کد پیشنهاد تعبیه کرده بود.

چرا بستن واریزها ضروری بود

پس از کشف پیشنهاد، بایننس با تیم DAO و دیگر صرافی‌هایی که توکن پروژه را فهرست کرده‌اند تماس گرفت. این صرافی‌های متمرکز به عنوان احتیاط، واریز توکن را بستند. بستن واریزها نمی‌تواند مانع رأی‌گیری یا اجرای یک پیشنهاد حاکمیتی شود؛ اما یکی از مسیرهای محتمل برای مهاجم جهت انتقال، فروش یا پول‌شویی توکن‌های خزانه از طریق پلتفرم‌های متمرکز را کاهش می‌دهد در صورتی که پیشنهاد تصویب شده بود.

بایننس گفت جامعه DAO پیش از اجرا به این پیشنهاد رأی منفی داد. صرافی آراء شمارش‌شده، اینکه آیا نمایندگان مواضع قبلی را تغییر دادند یا خیر، یا اینکه مدیران پروژه از هر مجوز اضطراری برای لغو اجرا استفاده کردند یا نه را افشا نکرد.

شکاف‌های شفافیت مانع بررسی مستقل می‌شود

جزئیات کلیدی در مورد این رخداد منتشر نشده‌اند. بایننس نام DAO، توکن متاثر، پلتفرم حاکمیتی، صرافی‌های همکار، شناسه پیشنهاد و سوابق تراکنش را فاش نکرد. این ابهامات مانع از تایید طرف‌های ثالث از میزان در معرض خطر قرار گرفتن، تائید جدول زمانی مداخله یا ارزیابی اینکه آیا در طول حمله تلاش‌شده وضعیت زنجیره‌ای تغییر کرده یا نه می‌شود.

از آنجا که هیچ بودجه‌ای تحت پیشنهاد منتقل نشد، این حادثه در حال حاضر به‌عنوان یک بهره‌برداری پیشگیری‌شده خوانده می‌شود تا سرقت خزانه کامل‌شده. با این حال، در غیاب یک بررسی عمومی پس از حادثه یا شواهد زنجیره‌ای، عدد ۱.۲ میلیون دلار باید به عنوان برآورد داخلی بایننس در نظر گرفته شود نه یک مقدار زیان تأییدشده مستقل.

مهاجم احتمالاً چه چیزی را سعی داشت بهره‌برداری کند

حملات حاکمیتی به DAOها معمولاً بر چند ضعف تکرارشونده تکیه دارند: آستانه‌های پایین ارسال پیشنهاد، الزامات حداقلی حاصل‌جمع آراء، زمان‌قفل‌های کوتاه اجرای پیشنهاد و مشارکت رأی‌دهی ضعیف. یک مهاجم می‌تواند با خرید یا قرض گرفتن قدرت رأی، دستکاری نمایندگان یا پنهان‌سازی دستورات مخرب در پوشش پیشنهادهای ظاهراً عادی، کنترل را به دست گیرد. وقتی هیچ‌کدام از این کنترل‌ها کافی نباشد، یک پیشنهاد می‌تواند انتقال از خزانه را مجاز کند یا پارامترهای حیاتی قرارداد را تغییر دهد.

بایننس پیشنهاد کرد آستانه ایجاد پیشنهاد در این مورد نقطهٔ ضعف بوده اما مکانیک دقیق را منتشر نکرد. این کمبود جزئیات چند سناریوی ممکن را برای نحوهٔ دسترسی مهاجم به توکن‌های خزانه باقی می‌گذارد.

درس‌ها و راهکارها برای DAOها

چارچوب‌های حاکمیتی باید بین غیرمتمرکزسازی و اقدامات حفاظتی عملی که سطح حمله را کم می‌کنند، تعادل برقرار کنند. اقدامات پیشگیرانه متداول شامل موارد زیر است:

  • بالا بردن آستانه‌های ارسال پیشنهاد یا الزام به داشتن حداقلی از توکن‌های حاکمیتی.
  • اجرای زمان‌قفل‌های طولانی‌تر بین تصویب پیشنهاد و اجرا برای فراهم کردن زمان بررسی و مداخله.
  • الزام به حاصل‌جمع آراء و حداقل مشارکت برای معتبر دانستن رأی‌ها.
  • افزودن کنترل‌های چندامضایی یا مدیریتی با زمان‌قفل برای حرکت‌های خزانه.
  • معرفی حسابرسی‌های مستقل یا بازبینی اجباری برای پیشنهادهایی که شامل کد قابل اجرا هستند.
  • ارائه مکانیزم توقف اضطراری یا لغو، در حالی که پذیرش هزینهٔ آن به شکل وارد شدن سطحی از کنترل متمرکز است.

پروژه‌ها باید این گزینه‌ها را در برابر فلسفهٔ حاکمیتی اعلام‌شدهٔ خود وزن کنند. قدرت‌های اضطراری می‌توانند یک عمل مخرب را به سرعت متوقف کنند، اما استفادهٔ زیاد از آن‌ها به غیرمتمرکزسازی و اعتماد جامعه لطمه می‌زند.

زمینه و سوابق

این رخداد در پی سوءاستفاده‌های قبلی در حاکمیت رخ داده که دارایی‌های DAO را با موفقیت خالی کردند. در ماه ژوئیه، مهاجمان از یک پیشنهاد مخرب برای خارج کردن حدود ۲۰ میلیون دلار از یک DAO دیگر استفاده کردند. موارد دیگر نشان داده‌اند چگونه قدرت رأی خریداری‌شده یا تفویض‌شده می‌تواند تصمیم‌ها را بدون بهره‌برداری مستقیم از قراردادها دگرگون کند.

این سوابق روشن می‌سازند که مشارکت قوی رأی‌دهندگان، فرآیندهای شفاف پیشنهاددهی و قراردادهای هوشمند حاکمیتی به‌خوبی آزموده‌شده برای محافظت از خزانه‌ها و دارندگان توکن ضروری هستند.

گام بعدی چیست

بایننس اشاره نکرده که آیا DAO متاثر قبلاً تغییراتی در قوانین حاکمیتی اعمال کرده یا اینکه صرافی پس از گذر از خطر فوری اطلاعات فنی بیشتری منتشر خواهد کرد یا نه. یک بررسی عمومی پس از حادثه به جامعه و شرکت‌های امنیتی مستقل امکان می‌دهد تا رأی را تأیید کنند، آسیب‌پذیری را تحلیل کنند و تعیین کنند آیا همان بردار حمله همچنان باز است یا خیر.

برای دارندگان توکن DAO، این رویداد اهمیت مشارکت فعال در حاکمیت و نیاز پروژه‌ها به اتخاذ دفاع‌های لایه‌ای را تأکید می‌کند: بررسی‌های سطح پروتکل، اقدامات روشی و کانال‌های ارتباطی سریع با متولیان و صرافی‌ها. تا زمانی که آن DAO نامشخص اطلاعات بیشتری منتشر نکند، روایت بر کشف و هماهنگی بایننس متمرکز است، یک مداخله موفق که مانع از ضرر شد، هرچند که تنها بر اساس گفته‌های صرافی قابل راستی‌آزمایی است.

پوریا عبدی‌زاده
«خبر برای من فقط یک تیتر نیست، یه جریان زنده‌ست. سعی می‌کنم تحولات اقتصادی و بازارها رو دقیق، سریع و بدون حاشیه براتون پوشش بدم.»

نظر بگذارید

نظرات (2)

مهدی

۱.۲ میلیون؟! خیلی راحت گفتن «پیشگیری شد» اما شواهد زنجیره‌ای کو؟ چرا اسم DAO و تراکنش‌ها رو نمی‌دن،‌ عجیب و مشکوک

کوینپ

اگه واقعاً بایننس جلوی خروج ۱.۲ میلیون رو گرفته باشه، خب خوبه، ولی این پنهانکاری و کم‌اطلاعی عجیبِ… باید جزئیات منتشر بشه، وگرنه شک‌ها باقی می‌مونه