Binance estää hallintohyökkäyksen
Binance ilmoitti 18. elokuuta, että sen turvallisuustiimi auttoi estämään haitallisen hallintoehdotuksen, joka olisi voinut paljastaa noin 1,2 miljoonaa dollaria nimettömän hajautetun autonomisen organisaation (DAO) kassasta. Kryptovaluuttapörssi kertoi, että sen valvontajärjestelmät tunnistivat ehdotuksen itsenäisesti alle 48 tuntia ennen sen toteutusta.
Toimenpiteet ja yhteisön reaktio
Binance otti sitten yhteyttä projektiin ja koordinoi muiden keskitettyjen pörssien kanssa sulkeakseen talletukset kyseiselle tokenille. Projekti äänesti ehdotusta vastaan ennen sen toteutumista, kuten Binance julkaisi tilannekatsauksessaan. Yhtiö kertoi, että varoja ei menetetty.
”Käyttäjien suojaaminen ei koske vain oman alustan puolustamista, vaan myös laajemman ekosysteemin vahvistamista hyökkäyksiä vastaan.”
Hyökkäyksen yksityiskohdat
Pörssi kertoi, että hyökkääjä yritti hyödyntää heikkoutta projektin on-chain-hallintamekanismissa. Ehdotuksen laatimisen kynnys oli ilmeisesti tarpeeksi matala, jotta hyökkääjä pystyi kiertämään tarkoitetut protokollavaatimukset. Yhtiö ei selittänyt, mitä vaatimukset olivat tai miten ehdotus olisi päässyt käsiksi kassaan.
Turvallisuus ja hallintojärjestelmät
Hallintojärjestelmät antavat tokenin haltijoille mahdollisuuden äänestää kassankäytöstä, päivityksistä ja protokollan asetuksista. Hyökkääjä voi saada hallinnan, kun ehdotuskynnykset ovat matalia, äänestysosallistuminen heikkoa tai toteutusaikataulut liian lyhyitä edustajille reagoida.
Binance:n turvallisuustiimi
Binance:n turvallisuusjohtaja Jimmy Su sanoi, että tiimi tunnisti uhan, jota ”mikään ulkoinen turvallisuuspalveluntarjoaja ei ollut merkinnyt.” Tätä väitettä ei ole vahvistettu nimettömältä projektilta tai riippumattomilta turvallisuusyrityksiltä.
Jatkotoimenpiteet ja suositukset
Projektin olisi muutettava sääntöjä, jotka sallivat ehdotuksen päästä äänestykseen. Mahdollisia kontrollitoimia ovat korkeammat jättökynnykset, pidemmät aikarajat, quorum-vaatimukset ja itsenäiset tarkastukset suoritettaville ehdotuksille. Hätäperuutusvalta voi myös estää haitallisia toimia, vaikka se tuo mukanaan keskitettyä kontrollia.
Yhteenveto
Pörssi ei ole kertonut, onko vaikuttava projekti toteuttanut näitä muutoksia. Se ei myöskään ole ilmoittanut suunnitelmista julkaista lisää teknisiä yksityiskohtia tai tunnistaa projektia sen jälkeen, kun välitön riski on ohi. Julkinen jälkipuinti antaisi käyttäjille mahdollisuuden vahvistaa äänestyksen, ymmärtää haavoittuvuuden ja arvioida, onko sama reitti edelleen avoinna.