باينانس تعلن إحباط هجوم حوكمة DAO بقيمة 1.2 مليون دولار

أعلنت منصة بينانس يوم 18 أغسطس أن فريق الأمن لديها ساعد في إيقاف مقترح حوكمة خبيث كان يمكن أن يعرض حوالي 1.2 مليون دولار من الرموز المميزة للخطر من خزينة منظمة لا مركزية مستقلة (DAO) لم يتم الكشف عن اسمها.
قالت منصة تداول العملات المشفرة إن أنظمة المراقبة لديها رصدت المقترح بشكل مستقل مع بقاء أقل من 48 ساعة قبل التنفيذ. ثم تواصلت بينانس مع المشروع ونسقت مع منصات تداول مركزية أخرى لإغلاق الإيداعات للرمز المميز المتأثر.
صوت المشروع ضد المقترح قبل أن يتم تنفيذه، وفقًا للحساب الذي نشرته بينانس. وأكدت الشركة عدم فقدان أي أموال.
بينانس رصدت ثغرة في إنشاء المقترح
قالت المنصة إن المهاجم حاول استغلال ثغرة في آلية الحوكمة على السلسلة الخاصة بالمشروع. وكانت عتبة إنشاء المقترح منخفضة بما يكفي للسماح للمهاجم بتجاوز متطلبات البروتوكول المقصودة.
لم توضح الشركة ماهية تلك المتطلبات أو كيف كان المقترح سيصل إلى الخزينة. كما لم تكشف ما إذا كان المهاجم قام بتجميع رموز الحوكمة، أو استعار قوة التصويت، أو أخفى تعليمات خبيثة داخل كود قابل للتنفيذ.
أنظمة الحوكمة تسمح لحاملي الرموز بالتصويت على إنفاق الخزينة والترقيات وإعدادات البروتوكول. يمكن للمهاجم السيطرة عندما تكون عتبات المقترح منخفضة، أو مشاركة التصويت ضعيفة، أو فترات التأخير قصيرة جدًا بحيث لا يستطيع المندوبون الرد.
وفرت عملية التصويت في الـ DAO المتأثرة وقتًا كافيًا للتدخل، لكن بينانس قالت إن أقل من يومين بقيا. ولم تكشف المنصة عن موعد تقديم المقترح أو الموعد النهائي الدقيق للتنفيذ.
إغلاق إيداعات المنصات قلل من خيارات الهروب
بعد تحديد المقترح، تواصلت بينانس مع المشروع ومنصات التداول الأخرى التي تدرج رمزه. أغلقت تلك المنصات الإيداعات كإجراء احترازي في حال مرور المقترح ومحاولة المهاجم تحريك رموز الخزينة عبر المنصات المركزية.
إغلاق الإيداعات لم يكن ليوقف المقترح الخبيث بحد ذاته، بل كان سيحد من إحدى الطرق المحتملة لبيع أو تحويل أو غسل الرموز المختلسة بعد التنفيذ.
صوت مجتمع المشروع في النهاية ضد المقترح. لم توضح بينانس عدد الأصوات التي رفضته، أو ما إذا كان المندوبون قد غيروا مواقفهم السابقة، أو ما إذا كان مسؤولو المشروع استخدموا صلاحيات الطوارئ.
قال جيمي سو، كبير مسؤولي الأمن في بينانس، إن فريقه حدد تهديدًا “لم يرفع أي مزود أمني خارجي بشأنه إنذارًا”. لم يتم تأكيد هذا البيان من قبل المشروع المجهول أو شركات الأمن المستقلة.
تفاصيل رئيسية ما زالت غير متاحة للتحقق
لم تحدد المنصة المشروع أو الرمز المميز المتأثر أو منصة الحوكمة أو المنصات المتعاونة. كما لم تنشر معرّف المقترح أو عنوان العقد أو سجل التصويت أو معاملات البلوكشين ذات الصلة.
هذه الإغفالات تمنع التحقق المستقل من التعرض البالغ 1.2 مليون دولار والجدول الزمني للتدخل. لذلك يجب التعامل مع هذا الرقم كتقدير من بينانس وليس كمية خسارة مثبتة بشكل مستقل.
علاوة على ذلك، لم تكن هناك ردود فعل واضحة في السوق لأن الأصل المتأثر لم يتم الكشف عنه. لم تتحرك أي أموال بموجب المقترح، مما يعني أن القضية تمثل محاولة هجوم بدلاً من سرقة مكتملة للخزينة.
تأتي هذه الحادثة بعد هجمات أخرى استخدمت عمليات الحوكمة للوصول إلى أصول البروتوكول. كما ذكرت أخبار العملات المشفرة سابقًا، قام مهاجمون بسحب حوالي 20 مليون دولار من BonkDAO عبر مقترح خبيث في يوليو.
في حالة أخرى، أظهرت مخاوف بشأن قوة تصويت مشتراة تؤثر على قرارات الـ DAO كيف يمكن لمشاركة منخفضة وأصوات مفوضة أن تضعف حماية الحوكمة دون استغلال كود العقد.
الـ DAO المجهول لا يزال بحاجة لإغلاق الثغرة
يحتاج المشروع إلى تغيير القواعد التي سمحت للمقترح بالوصول إلى التصويت. تشمل الضوابط المحتملة عتبات تقديم أعلى، وفترات تأخير أطول، ومتطلبات النصاب القانوني، ومراجعات مستقلة للمقترحات القابلة للتنفيذ.
يمكن لسلطة الإلغاء في حالات الطوارئ أيضًا إيقاف الإجراءات الخبيثة، على الرغم من أنها تقدم تحكمًا مركزيًا. يجب على المشاريع الموازنة بين التدخل السريع ونموذج الحوكمة الموعود لحاملي الرموز.
لم تذكر المنصة ما إذا كان المشروع المتأثر قد أكمل تلك التغييرات. كما لم تعلن عن خطط لنشر تفاصيل تقنية إضافية أو تحديد المشروع بعد زوال الخطر المباشر.
إن نشر تقرير فني مفصل وعلني من شأنه أن يسمح للمستخدمين بتأكيد التصويت وفهم الثغرة وتقييم ما إذا كان نفس المسار ما زال مفتوحًا. حتى ذلك الحين، يبقى التدخل الناجح والتعرض البالغ 1.2 مليون دولار معتمدين بشكل أساسي على رواية بينانس.
الأسئلة الشائعة
س: ماذا حدث في حادثة مقترح الحوكمة الذي أوقفته بينانس؟
ج: رصدت منصة بينانس مقترح حوكمة خبيث استهدف خزينة منظمة لامركزية مستقلة بقيمة 1.2 مليون دولار، وتواصلت مع المشروع ومنصات أخرى لإغلاق الإيداعات حتى يتمكن المجتمع من التصويت ضد المقترح قبل تنفيذه، مما أدى إلى عدم خسارة أي أموال.
س: كيف يحمي إغلاق الإيداعات المنظمات اللامركزية من الهجمات؟
ج: إغلاق الإيداعات لا يوقف المقترح الخبيث نفسه، لكنه يحد من قدرة المهاجم على بيع أو تحويل أو غسل الرموز المختلسة عبر منصات التداول المركزية بعد تنفيذ المقترض، مما يقلل من الحافز للهجوم ويمنح المجتمع وقتًا للتصويت ضده.
س: ما هي الإجراءات التي يجب أن تتخذها المنظمات اللامركزية لمنع هجمات الحوكمة مستقبلًا؟
ج: يجب على المنظمات رفع عتبة تقديم المقترحات، وإطالة فترات التأخير الزمني، وفرض متطلبات النصاب القانوني، وإجراء مراجعات مستقلة للمقترحات القابلة للتنفيذ، وإضافة سلطة إلغاء للطوارئ مع تحقيق التوازن بين التدخل السريع والحوكمة اللامركزية.












