بایننس جلوی سوءاستفاده حاکمیتی ۱.۲ میلیون دلاری را گرفت

گزارشی از خنثی‌سازی یک پیشنهاد حاکمیتی مخرب علیه خزانه یک دائو، شکاف‌های شفافیت، روش‌های احتمالی حمله و راهکارهای امنیتی برای حفاظت از دارایی‌های آن‌چین.

.5 دیدگاه
بایننس جلوی سوءاستفاده حاکمیتی ۱.۲ میلیون دلاری را گرفت

5 دقیقه

دنبال کردن در گوگل

تیم امنیتی بایننس یک سوءاستفاده حاکمیتی ۱.۲ میلیون دلاری را متوقف کرد

بایننس در ۱۸ اوت اعلام کرد که واحد امنیتی این صرافی یک پیشنهاد حاکمیتی مخرب را شناسایی کرده و به خنثی‌سازی آن کمک کرده است؛ پیشنهادی که خزانه یک دائوی نامشخص را با حدود ۱.۲ میلیون دلار ریسک مواجه می‌کرد. به گفته این صرافی، تهدید کمتر از ۴۸ ساعت مانده به زمان اجرای احتمالی پیشنهاد شناسایی شد و همین موضوع هماهنگی سریع با دائو و سایر صرافی‌های متمرکز رمزارز را ضروری کرد. در نهایت، جامعه دائو به این پیشنهاد رأی منفی داد و بایننس گزارش کرد که هیچ وجهی برداشت نشده است.

این آسیب‌پذیری چگونه شناسایی شد

بایننس اعلام کرد سامانه‌های پایش این صرافی به‌طور مستقل، اندکی پیش از موعد اجرای پیشنهاد، آن را به‌عنوان موردی مشکوک علامت‌گذاری کردند. این صرافی شناسه پیشنهاد، آدرس قراردادهای مرتبط، تراکنش‌های آن‌چین یا هویت پروژه آسیب‌دیده را منتشر نکرد. این سطح محدود از افشا باعث می‌شود در حال حاضر امکان راستی‌آزمایی مستقل خط زمانی اعلام‌شده از سوی بایننس و برآورد ۱.۲ میلیون دلاری وجود نداشته باشد.

روایت بایننس نشان می‌دهد مهاجم از ضعفی در قواعد حاکمیت آن‌چین دائو سوءاستفاده کرده است. به‌طور مشخص، آستانه ایجاد پیشنهاد ظاهرا آن‌قدر پایین بوده که یک درخواست مخرب بتواند به مرحله رأی‌گیری برسد. این صرافی توضیح نداده که آیا مهاجم توکن‌های حاکمیتی را تجمیع کرده، قدرت رأی را از طریق وام سریع قرض گرفته یا دستورهای اجرایی را در کد پیشنهاد پنهان کرده است.

چرا بستن واریزها ضروری بود

پس از شناسایی این پیشنهاد، بایننس با تیم دائو و سایر صرافی‌هایی که توکن پروژه را فهرست کرده بودند تماس گرفت. این پلتفرم‌های متمرکز به‌عنوان اقدامی احتیاطی، واریز توکن را متوقف کردند. بستن واریزها نمی‌تواند مانع رأی‌گیری یا اجرای یک پیشنهاد حاکمیتی شود؛ بلکه یکی از مسیرهای محتملی را که مهاجم می‌توانست در صورت تصویب پیشنهاد برای جابه‌جایی، فروش یا پول‌شویی توکن‌های خزانه از طریق پلتفرم‌های متمرکز استفاده کند، محدود می‌سازد.

بایننس اعلام کرد جامعه دائو پیش از اجرای پیشنهاد به آن رأی منفی داد. این صرافی آمار رأی‌گیری، اینکه آیا نمایندگان رأی‌دهنده مواضع قبلی خود را تغییر داده‌اند یا اینکه مدیران پروژه از مجوز اضطراری برای لغو اجرا استفاده کرده‌اند را منتشر نکرد.

شکاف‌های شفافیت مانع راستی‌آزمایی مستقل می‌شود

جزئیات کلیدی این رویداد همچنان افشا نشده است. بایننس نام دائو، توکن آسیب‌دیده، پلتفرم حاکمیتی، صرافی‌های همکار، شناسه پیشنهاد و سوابق تراکنش‌ها را اعلام نکرده است. این مواردِ منتشرنشده مانع آن می‌شود که اشخاص ثالث بتوانند میزان ریسک گزارش‌شده را تأیید کنند، خط زمانی مداخله را بسنجند یا بررسی کنند که آیا در جریان تلاش برای حمله، وضعیت آن‌چین تغییری کرده است یا نه.

از آنجا که هیچ وجهی تحت این پیشنهاد جابه‌جا نشده، این رویداد در وضعیت فعلی بیشتر به‌عنوان یک اکسپلویت پیشگیری‌شده دیده می‌شود تا یک سرقت کامل از خزانه. با این حال، در نبود گزارش پس از حادثه عمومی یا شواهد آن‌چین، رقم ۱.۲ میلیون دلار باید برآورد داخلی بایننس تلقی شود، نه مبلغ زیانی که به‌طور مستقل اثبات شده باشد.

مهاجم احتمالا قصد سوءاستفاده از چه چیزی را داشت

حملات حاکمیتی به دائوها در گذشته معمولا بر چند ضعف تکرارشونده تکیه داشته‌اند: آستانه پایین برای ثبت پیشنهاد، الزامات حد نصاب حداقلی، قفل زمانی کوتاه تا اجرا و مشارکت ضعیف در رأی‌گیری. مهاجم می‌تواند با خرید یا قرض گرفتن قدرت رأی، دست‌کاری نمایندگان رأی‌دهنده یا پنهان کردن دستورهای زیان‌بار در پیشنهادهایی که ظاهرا عادی به نظر می‌رسند، کنترل را به دست بگیرد. وقتی هر یک از این کنترل‌ها کافی نباشد، یک پیشنهاد واحد می‌تواند انتقال دارایی از خزانه را مجاز کند یا پارامترهای حیاتی قرارداد هوشمند را تغییر دهد.

بایننس اشاره کرده که در این پرونده، آستانه ایجاد پیشنهاد نقطه‌ضعف اصلی بوده، اما سازوکار دقیق آن را افشا نکرده است. همین کمبود جزئیات، سناریوهای مختلفی را درباره نحوه دسترسی احتمالی مهاجم به توکن‌های خزانه باز می‌گذارد.

درس‌ها و راهکارهای اصلاحی برای دائوها

چارچوب‌های حاکمیتی باید میان تمرکززدایی و محافظت‌های عملی که سطح حمله را کاهش می‌دهند، تعادل برقرار کنند. اقدامات پیشگیرانه رایج شامل موارد زیر است:

  • افزایش آستانه ثبت پیشنهاد یا الزام به داشتن حداقل مقدار سهام از توکن‌های حاکمیتی.
  • اجرای قفل‌های زمانی طولانی‌تر میان تصویب پیشنهاد و اجرای آن برای فراهم کردن فرصت بررسی و مداخله.
  • الزام به حد نصاب و حداقل مشارکت برای معتبر بودن رأی‌گیری‌ها.
  • افزودن کنترل‌های مدیریتی چندامضایی یا دارای قفل زمانی برای جابه‌جایی‌های خزانه.
  • معرفی حسابرسی مستقل یا بررسی اجباری برای پیشنهادهایی که شامل کد اجرایی هستند.
  • فراهم کردن سازوکار توقف یا لغو اضطراری، همراه با پذیرش این ملاحظه که تا حدی کنترل متمرکز وارد سیستم می‌شود.

پروژه‌ها باید این گزینه‌ها را در برابر فلسفه‌های حاکمیتی اعلام‌شده خود بسنجند. اختیارات اضطراری می‌تواند یک اقدام مخرب را به‌سرعت متوقف کند، اما استفاده بیش از حد از آن تمرکززدایی و اعتماد جامعه را تضعیف می‌کند.

زمینه و نمونه‌های پیشین

این رویداد پس از سوءاستفاده‌های حاکمیتی قبلی رخ می‌دهد که با موفقیت دارایی‌های دائوها را تخلیه کرده بودند. در ماه ژوئیه، مهاجمان با استفاده از یک پیشنهاد مخرب حدود ۲۰ میلیون دلار از یک دائوی دیگر خارج کردند. نمونه‌های دیگر نیز نشان داده‌اند که قدرت رأی خریداری‌شده یا واگذارشده چگونه می‌تواند تصمیم‌ها را بدون اکسپلویت مستقیم قرارداد منحرف کند.

این پیشینه‌ها روشن می‌کند که مشارکت قوی در رأی‌گیری، فرایندهای شفاف برای پیشنهادها و قراردادهای هوشمند حاکمیتی کاملا آزموده‌شده برای محافظت از خزانه‌های آن‌چین و دارندگان توکن ضروری است.

قدم بعدی چیست

بایننس اعلام نکرده که آیا دائوی آسیب‌دیده تاکنون تغییراتی در قواعد حاکمیتی خود اعمال کرده است یا اینکه این صرافی پس از رفع ریسک فوری، داده‌های فنی بیشتری منتشر خواهد کرد. انتشار یک گزارش پس از حادثه عمومی می‌تواند به جامعه و شرکت‌های مستقل امنیتی امکان دهد رأی‌گیری را تأیید کنند، آسیب‌پذیری را تحلیل کنند و مشخص سازند که آیا همان مسیر حمله همچنان باز مانده است یا خیر.

برای دارندگان توکن‌های دائو، این رویداد بار دیگر اهمیت مشارکت فعال در حاکمیت و ضرورت استفاده پروژه‌ها از دفاع چندلایه را نشان می‌دهد: کنترل‌های سطح پروتکل، محافظت‌های فرایندی و کانال‌های ارتباطی سریع با متولیان دارایی و صرافی‌ها. تا زمانی که دائوی نامشخص اطلاعات بیشتری منتشر نکند، روایت اصلی بر شناسایی و هماهنگی بایننس متمرکز می‌ماند؛ مداخله‌ای موفق که از زیان جلوگیری کرد، هرچند فعلا تنها بر اساس گفته‌های همین صرافی قابل اتکا است.

مسعود قنبری
من مسعود هستم، تو دنیای بلاکچین و رمزارز زندگی می‌کنم! اینجا برات از فرصت‌ها، ریسک‌ها و مسیرهای هوشمند سرمایه‌گذاری می‌نویسم.

نظر بگذارید

نظرات (5)

پمپزون

خوب بود که جلوی خالی شدن خزانه رو گرفتن، اما افشای جزئیات کجاست؟ رقم ۱.۲M فعلا یه ادعای داخلیه 🤔 شفاف کنید.

آرمین

تو یک پروژه دیدم همینطوری پیشنهاد رد نشد و خزانه خالی شد، مشارکت پایین قاتل است. شفافیت لازمه، فوری.

بیونیکس

تحلیل منطقی، ولی لازمۀ گزارش پس از حادثه عمومی و انتشار شناسه‌هاست. آستانه‌ها، قفل زمانی، و کنترل‌های چندامضایی باید بازبینی شن، جدی.

کوینفلو

نخیر، خوشحالم که جلوش گرفته شد! ولی آیا بایننس داره نقش نگهبان رو بیش از حد بازی میکنه؟ خطر متمرکز شدن هم هست...

رادیکس

واقعا؟ ۱.۲ میلیون دلار و هیچ سند آن‌چین؟ باید نام دائو و تراکنش‌ها رو بذارن تا بشه اعتماد کرد... شکی هست.