تیم امنیتی بایننس یک سوءاستفاده حاکمیتی ۱.۲ میلیون دلاری را متوقف کرد
بایننس در ۱۸ اوت اعلام کرد که واحد امنیتی این صرافی یک پیشنهاد حاکمیتی مخرب را شناسایی کرده و به خنثیسازی آن کمک کرده است؛ پیشنهادی که خزانه یک دائوی نامشخص را با حدود ۱.۲ میلیون دلار ریسک مواجه میکرد. به گفته این صرافی، تهدید کمتر از ۴۸ ساعت مانده به زمان اجرای احتمالی پیشنهاد شناسایی شد و همین موضوع هماهنگی سریع با دائو و سایر صرافیهای متمرکز رمزارز را ضروری کرد. در نهایت، جامعه دائو به این پیشنهاد رأی منفی داد و بایننس گزارش کرد که هیچ وجهی برداشت نشده است.
این آسیبپذیری چگونه شناسایی شد
بایننس اعلام کرد سامانههای پایش این صرافی بهطور مستقل، اندکی پیش از موعد اجرای پیشنهاد، آن را بهعنوان موردی مشکوک علامتگذاری کردند. این صرافی شناسه پیشنهاد، آدرس قراردادهای مرتبط، تراکنشهای آنچین یا هویت پروژه آسیبدیده را منتشر نکرد. این سطح محدود از افشا باعث میشود در حال حاضر امکان راستیآزمایی مستقل خط زمانی اعلامشده از سوی بایننس و برآورد ۱.۲ میلیون دلاری وجود نداشته باشد.
روایت بایننس نشان میدهد مهاجم از ضعفی در قواعد حاکمیت آنچین دائو سوءاستفاده کرده است. بهطور مشخص، آستانه ایجاد پیشنهاد ظاهرا آنقدر پایین بوده که یک درخواست مخرب بتواند به مرحله رأیگیری برسد. این صرافی توضیح نداده که آیا مهاجم توکنهای حاکمیتی را تجمیع کرده، قدرت رأی را از طریق وام سریع قرض گرفته یا دستورهای اجرایی را در کد پیشنهاد پنهان کرده است.

چرا بستن واریزها ضروری بود
پس از شناسایی این پیشنهاد، بایننس با تیم دائو و سایر صرافیهایی که توکن پروژه را فهرست کرده بودند تماس گرفت. این پلتفرمهای متمرکز بهعنوان اقدامی احتیاطی، واریز توکن را متوقف کردند. بستن واریزها نمیتواند مانع رأیگیری یا اجرای یک پیشنهاد حاکمیتی شود؛ بلکه یکی از مسیرهای محتملی را که مهاجم میتوانست در صورت تصویب پیشنهاد برای جابهجایی، فروش یا پولشویی توکنهای خزانه از طریق پلتفرمهای متمرکز استفاده کند، محدود میسازد.
بایننس اعلام کرد جامعه دائو پیش از اجرای پیشنهاد به آن رأی منفی داد. این صرافی آمار رأیگیری، اینکه آیا نمایندگان رأیدهنده مواضع قبلی خود را تغییر دادهاند یا اینکه مدیران پروژه از مجوز اضطراری برای لغو اجرا استفاده کردهاند را منتشر نکرد.
شکافهای شفافیت مانع راستیآزمایی مستقل میشود
جزئیات کلیدی این رویداد همچنان افشا نشده است. بایننس نام دائو، توکن آسیبدیده، پلتفرم حاکمیتی، صرافیهای همکار، شناسه پیشنهاد و سوابق تراکنشها را اعلام نکرده است. این مواردِ منتشرنشده مانع آن میشود که اشخاص ثالث بتوانند میزان ریسک گزارششده را تأیید کنند، خط زمانی مداخله را بسنجند یا بررسی کنند که آیا در جریان تلاش برای حمله، وضعیت آنچین تغییری کرده است یا نه.
از آنجا که هیچ وجهی تحت این پیشنهاد جابهجا نشده، این رویداد در وضعیت فعلی بیشتر بهعنوان یک اکسپلویت پیشگیریشده دیده میشود تا یک سرقت کامل از خزانه. با این حال، در نبود گزارش پس از حادثه عمومی یا شواهد آنچین، رقم ۱.۲ میلیون دلار باید برآورد داخلی بایننس تلقی شود، نه مبلغ زیانی که بهطور مستقل اثبات شده باشد.
مهاجم احتمالا قصد سوءاستفاده از چه چیزی را داشت
حملات حاکمیتی به دائوها در گذشته معمولا بر چند ضعف تکرارشونده تکیه داشتهاند: آستانه پایین برای ثبت پیشنهاد، الزامات حد نصاب حداقلی، قفل زمانی کوتاه تا اجرا و مشارکت ضعیف در رأیگیری. مهاجم میتواند با خرید یا قرض گرفتن قدرت رأی، دستکاری نمایندگان رأیدهنده یا پنهان کردن دستورهای زیانبار در پیشنهادهایی که ظاهرا عادی به نظر میرسند، کنترل را به دست بگیرد. وقتی هر یک از این کنترلها کافی نباشد، یک پیشنهاد واحد میتواند انتقال دارایی از خزانه را مجاز کند یا پارامترهای حیاتی قرارداد هوشمند را تغییر دهد.
بایننس اشاره کرده که در این پرونده، آستانه ایجاد پیشنهاد نقطهضعف اصلی بوده، اما سازوکار دقیق آن را افشا نکرده است. همین کمبود جزئیات، سناریوهای مختلفی را درباره نحوه دسترسی احتمالی مهاجم به توکنهای خزانه باز میگذارد.
درسها و راهکارهای اصلاحی برای دائوها
چارچوبهای حاکمیتی باید میان تمرکززدایی و محافظتهای عملی که سطح حمله را کاهش میدهند، تعادل برقرار کنند. اقدامات پیشگیرانه رایج شامل موارد زیر است:
- افزایش آستانه ثبت پیشنهاد یا الزام به داشتن حداقل مقدار سهام از توکنهای حاکمیتی.
- اجرای قفلهای زمانی طولانیتر میان تصویب پیشنهاد و اجرای آن برای فراهم کردن فرصت بررسی و مداخله.
- الزام به حد نصاب و حداقل مشارکت برای معتبر بودن رأیگیریها.
- افزودن کنترلهای مدیریتی چندامضایی یا دارای قفل زمانی برای جابهجاییهای خزانه.
- معرفی حسابرسی مستقل یا بررسی اجباری برای پیشنهادهایی که شامل کد اجرایی هستند.
- فراهم کردن سازوکار توقف یا لغو اضطراری، همراه با پذیرش این ملاحظه که تا حدی کنترل متمرکز وارد سیستم میشود.
پروژهها باید این گزینهها را در برابر فلسفههای حاکمیتی اعلامشده خود بسنجند. اختیارات اضطراری میتواند یک اقدام مخرب را بهسرعت متوقف کند، اما استفاده بیش از حد از آن تمرکززدایی و اعتماد جامعه را تضعیف میکند.
زمینه و نمونههای پیشین
این رویداد پس از سوءاستفادههای حاکمیتی قبلی رخ میدهد که با موفقیت داراییهای دائوها را تخلیه کرده بودند. در ماه ژوئیه، مهاجمان با استفاده از یک پیشنهاد مخرب حدود ۲۰ میلیون دلار از یک دائوی دیگر خارج کردند. نمونههای دیگر نیز نشان دادهاند که قدرت رأی خریداریشده یا واگذارشده چگونه میتواند تصمیمها را بدون اکسپلویت مستقیم قرارداد منحرف کند.
این پیشینهها روشن میکند که مشارکت قوی در رأیگیری، فرایندهای شفاف برای پیشنهادها و قراردادهای هوشمند حاکمیتی کاملا آزمودهشده برای محافظت از خزانههای آنچین و دارندگان توکن ضروری است.
قدم بعدی چیست
بایننس اعلام نکرده که آیا دائوی آسیبدیده تاکنون تغییراتی در قواعد حاکمیتی خود اعمال کرده است یا اینکه این صرافی پس از رفع ریسک فوری، دادههای فنی بیشتری منتشر خواهد کرد. انتشار یک گزارش پس از حادثه عمومی میتواند به جامعه و شرکتهای مستقل امنیتی امکان دهد رأیگیری را تأیید کنند، آسیبپذیری را تحلیل کنند و مشخص سازند که آیا همان مسیر حمله همچنان باز مانده است یا خیر.
برای دارندگان توکنهای دائو، این رویداد بار دیگر اهمیت مشارکت فعال در حاکمیت و ضرورت استفاده پروژهها از دفاع چندلایه را نشان میدهد: کنترلهای سطح پروتکل، محافظتهای فرایندی و کانالهای ارتباطی سریع با متولیان دارایی و صرافیها. تا زمانی که دائوی نامشخص اطلاعات بیشتری منتشر نکند، روایت اصلی بر شناسایی و هماهنگی بایننس متمرکز میماند؛ مداخلهای موفق که از زیان جلوگیری کرد، هرچند فعلا تنها بر اساس گفتههای همین صرافی قابل اتکا است.
.avif)



نظر بگذارید
نظرات (5)
خوب بود که جلوی خالی شدن خزانه رو گرفتن، اما افشای جزئیات کجاست؟ رقم ۱.۲M فعلا یه ادعای داخلیه 🤔 شفاف کنید.
تو یک پروژه دیدم همینطوری پیشنهاد رد نشد و خزانه خالی شد، مشارکت پایین قاتل است. شفافیت لازمه، فوری.
تحلیل منطقی، ولی لازمۀ گزارش پس از حادثه عمومی و انتشار شناسههاست. آستانهها، قفل زمانی، و کنترلهای چندامضایی باید بازبینی شن، جدی.
نخیر، خوشحالم که جلوش گرفته شد! ولی آیا بایننس داره نقش نگهبان رو بیش از حد بازی میکنه؟ خطر متمرکز شدن هم هست...
واقعا؟ ۱.۲ میلیون دلار و هیچ سند آنچین؟ باید نام دائو و تراکنشها رو بذارن تا بشه اعتماد کرد... شکی هست.