خبری درباره‌ی Aragon (ANT)

مهاجم 1.58 میلیون دلار از Token of Power Pool از طریق بهره برداری حکومتی Aragon DAO تخلیه می کند.

Cryptopolitan ۲۰۲۶/۰۶/۱۰ خلاصه‌ی فارسی · ۴۶۶ کلمه
مهاجم 1.58 میلیون دلار از Token of Power Pool از طریق بهره برداری حکومتی Aragon DAO تخلیه می کند.

یک مهاجم از یک پیکربندی نادرست حاکمیتی در Token of Power (TOP) Aragon DAO سوء استفاده کرده است. طبق گزارش‌ها، آن‌ها از قدرت رای اکثریت برای برش توکن‌ها و تخلیه تقریباً 944 WETH، که ارزشی در حدود 1.58 میلیون دلار دارد، از استخر نقدینگی Balancer V1 در اتریوم استفاده کردند. شرکت‌های امنیتی مختلف بلاک چین، با تکیه بر بردار مؤثر، این حادثه را علامت‌گذاری کردند، که نشان می‌دهد کل عرضه توکن TOP تنها ۱۶۳۸۴ توکن بوده و مهاجم کمی بیش از نیمی از آنها را در اختیار دارد. اکسپلویت توکن TOP چگونه کار کرد؟ TOP یک MiniMeToken است که از طریق زیرساخت رأی آراگون اداره می شود. بر اساس تجزیه و تحلیل Blockaid، مهاجم 8,192.000001 TOP جمع آوری کرد و این بیش از حد کافی بود تا به آنها کمک کند تا آستانه 50٪ مورد نیاز برای تصویب یکطرفه پیشنهادهای حاکمیتی را برطرف کنند. در نتیجه برنامه رأی آراگون در TOP’s DAO بدون قفل زمانی، مهاجم توانست یک پیشنهاد ایجاد کند، به آن رأی دهد و آن را در یک تراکنش اجرا کند. BlockSec Phalcon تأیید کرد که پیشنهاد تصویب شده، مقدار زیادی توکن TOP جدید را به آدرس مهاجم وارد کرده است. سپس مهاجم از آن توکن‌های تازه ضرب شده برای تخلیه TOP/WETH Balancer V1 BPool استفاده کرد و 944.2 WETH را استخراج کرد. اشاره شد که پروتکل Balancer به خودی خود آسیب پذیر نبود. استخر به سادگی مکانی بود که مهاجم دارایی های TOP را به WETH تبدیل می کرد. مهاجم چگونه وجوه را جابجا کرد؟ کیف پول مهاجم، 0xff8eF7bC455a57e5893232203052Ce0232b39Fa2، از طریق Tornado Cash تامین شده است.این اکسپلویت در یک تراکنش منفرد از طریق یک قرارداد اختصاصی، به ازای شکست زنجیره ای Blockaid اجرا شد. یک سناریوی حاکمیت کتاب درسی علت اصلی این سوء استفاده یک اشکال قرارداد هوشمند به معنای سنتی آن نبود. توکن TOP عرضه نسبتاً کمی دارد و ارزش بازار پایینی دارد که به دست آوردن سهام کنترلی ارزان است. هنگامی که این با پیکربندی رأی آراگون ترکیب شد، که امکان ایجاد، رأی گیری و اجرای طرح پیشنهادی یک بلوک را فراهم می کند، مهاجم با هیچ مانع بزرگی بین کسب قدرت اکثریت و تخلیه بودجه مواجه نشد. اسناد خود آراگون در مورد امنیت DAO بر کنترل‌های دسترسی و اهمیت محدود کردن افرادی که می‌توانند عملکردهای حساس را در قراردادهای هوشمند فراخوانی کنند، تأکید می‌کند. در همان مستندات، سازمان بیان کرد که عملکردهای زنجیره ای به طور پیش فرض توسط همه قابل دسترسی هستند و دسترسی مجاز "باید به آدرس های مجاز محدود شود" زمانی که درگیر برش توکن یا جابجایی صندوق است. با این حال، پیکربندی TOP محدودیت زمانی یا حد نصاب تاخیری را اعمال نمی‌کند که می‌توانست به دیگر دارندگان توکن فرصت واکنش نشان دهد. چه باید تماشا کرد، نه تیم توکن آف پاور و نه آراگون هیچ بیانیه‌ای در رابطه با این اکسپلویت تا زمان انتشار منتشر نکرده‌اند.

عنوان اصلی (انگلیسی): Attacker drains $1.58M from Token of Power pool via Aragon DAO governance exploit

مشاهده‌ی خبر کامل در منبع ↗ بازگشت به Aragon

این خلاصه به‌صورت خودکار از کوین‌مارکت‌کپ ترجمه شده و ممکن است خطای ماشینی داشته باشد؛ صرفاً جهت اطلاع‌رسانی است و توصیه‌ی معاملاتی نیست.