مهاجم 1.58 میلیون دلار از Token of Power Pool از طریق بهره برداری حکومتی Aragon DAO تخلیه می کند.

یک مهاجم از یک پیکربندی نادرست حاکمیتی در Token of Power (TOP) Aragon DAO سوء استفاده کرده است. طبق گزارشها، آنها از قدرت رای اکثریت برای برش توکنها و تخلیه تقریباً 944 WETH، که ارزشی در حدود 1.58 میلیون دلار دارد، از استخر نقدینگی Balancer V1 در اتریوم استفاده کردند. شرکتهای امنیتی مختلف بلاک چین، با تکیه بر بردار مؤثر، این حادثه را علامتگذاری کردند، که نشان میدهد کل عرضه توکن TOP تنها ۱۶۳۸۴ توکن بوده و مهاجم کمی بیش از نیمی از آنها را در اختیار دارد. اکسپلویت توکن TOP چگونه کار کرد؟ TOP یک MiniMeToken است که از طریق زیرساخت رأی آراگون اداره می شود. بر اساس تجزیه و تحلیل Blockaid، مهاجم 8,192.000001 TOP جمع آوری کرد و این بیش از حد کافی بود تا به آنها کمک کند تا آستانه 50٪ مورد نیاز برای تصویب یکطرفه پیشنهادهای حاکمیتی را برطرف کنند. در نتیجه برنامه رأی آراگون در TOP’s DAO بدون قفل زمانی، مهاجم توانست یک پیشنهاد ایجاد کند، به آن رأی دهد و آن را در یک تراکنش اجرا کند. BlockSec Phalcon تأیید کرد که پیشنهاد تصویب شده، مقدار زیادی توکن TOP جدید را به آدرس مهاجم وارد کرده است. سپس مهاجم از آن توکنهای تازه ضرب شده برای تخلیه TOP/WETH Balancer V1 BPool استفاده کرد و 944.2 WETH را استخراج کرد. اشاره شد که پروتکل Balancer به خودی خود آسیب پذیر نبود. استخر به سادگی مکانی بود که مهاجم دارایی های TOP را به WETH تبدیل می کرد. مهاجم چگونه وجوه را جابجا کرد؟ کیف پول مهاجم، 0xff8eF7bC455a57e5893232203052Ce0232b39Fa2، از طریق Tornado Cash تامین شده است.این اکسپلویت در یک تراکنش منفرد از طریق یک قرارداد اختصاصی، به ازای شکست زنجیره ای Blockaid اجرا شد. یک سناریوی حاکمیت کتاب درسی علت اصلی این سوء استفاده یک اشکال قرارداد هوشمند به معنای سنتی آن نبود. توکن TOP عرضه نسبتاً کمی دارد و ارزش بازار پایینی دارد که به دست آوردن سهام کنترلی ارزان است. هنگامی که این با پیکربندی رأی آراگون ترکیب شد، که امکان ایجاد، رأی گیری و اجرای طرح پیشنهادی یک بلوک را فراهم می کند، مهاجم با هیچ مانع بزرگی بین کسب قدرت اکثریت و تخلیه بودجه مواجه نشد. اسناد خود آراگون در مورد امنیت DAO بر کنترلهای دسترسی و اهمیت محدود کردن افرادی که میتوانند عملکردهای حساس را در قراردادهای هوشمند فراخوانی کنند، تأکید میکند. در همان مستندات، سازمان بیان کرد که عملکردهای زنجیره ای به طور پیش فرض توسط همه قابل دسترسی هستند و دسترسی مجاز "باید به آدرس های مجاز محدود شود" زمانی که درگیر برش توکن یا جابجایی صندوق است. با این حال، پیکربندی TOP محدودیت زمانی یا حد نصاب تاخیری را اعمال نمیکند که میتوانست به دیگر دارندگان توکن فرصت واکنش نشان دهد. چه باید تماشا کرد، نه تیم توکن آف پاور و نه آراگون هیچ بیانیهای در رابطه با این اکسپلویت تا زمان انتشار منتشر نکردهاند.
عنوان اصلی (انگلیسی): Attacker drains $1.58M from Token of Power pool via Aragon DAO governance exploit
مشاهدهی خبر کامل در منبع ↗ بازگشت به Aragonاین خلاصه بهصورت خودکار از کوینمارکتکپ ترجمه شده و ممکن است خطای ماشینی داشته باشد؛ صرفاً جهت اطلاعرسانی است و توصیهی معاملاتی نیست.