صفحه اصلیمرکز اخبار LBank
بایننس می‌گوید حمله حاکمیتی ۱.۲ میلیون دلاری DAO را متوقف کرده است
binance-says-it-stopped-1-2m-dao-governance-attack
بایننس می‌گوید حمله حاکمیتی ۱.۲ میلیون دلاری DAO را متوقف کرده است
بایننس می‌گوید تیم امنیتی‌اش یک پیشنهاد حاکمیتی مخرب را شناسایی کرده که حدود ۱.۲ میلیون دلار توکن را تهدید می‌کرد. کمتر از ۴۸ ساعت تا زمان اجرای این پیشنهاد علیه خزانه پروژه‌ای نامشخص باقی مانده بود. بایننس بلافاصله با پروژه تماس گرفت و به‌صورت هماهنگ با سایر صرافی‌های متمرکز ارز دیجیتال، برای اقدام احتیاطی، واریزها را بست. پروژه پیش از اجرا این پیشنهاد را رد کرد و بایننس گزارش داد که هیچ سرمایه‌ای از دست نرفته است. بایننس نام پروژه را فاش نکرد، شناسه پیشنهاد را منتشر نکرد و سوابق تراکنش‌های درون‌زنجیره‌ای ارائه نداد.
2026-08-19 منبع:crypto.news

بایننس در ۱۸ آگوست اعلام کرد که تیم امنیتی‌اش به توقف یک پیشنهاد حاکمیتی مخرب کمک کرده که می‌توانست حدود ۱.۲ میلیون دلار توکن را از خزانه یک سازمان خودگردان غیرمتمرکز (DAO) نامعلوم در معرض خطر قرار دهد.

خلاصه
  • بایننس می‌گوید تیم امنیتی‌اش یک پیشنهاد حاکمیتی مخرب را شناسایی کرده که حدود ۱.۲ میلیون دلار توکن را تهدید می‌کرد.
  • کمتر از ۴۸ ساعت تا اجرای این پیشنهاد علیه خزانه پروژه نامعلوم باقی مانده بود.
  • بایننس با پروژه تماس گرفت و فوراً بستن احتیاطی واریزها را با سایر صرافی‌های متمرکز ارزهای دیجیتال هماهنگ کرد.
  • پروژه پیش از اجرا، این پیشنهاد را رد کرد و بایننس گزارش داد که هیچ وجهی از دست نرفته است.
  • بایننس پروژه را شناسایی نکرد، شناسه پیشنهاد را منتشر ننمود و سوابق تراکنش‌های زنجیره‌ای را ارائه نداد.

این صرافی ارز دیجیتال اعلام کرد که سیستم‌های نظارتی آن، این پیشنهاد را به طور مستقل و کمتر از ۴۸ ساعت پیش از اجرا شناسایی کرده‌اند. سپس بایننس با پروژه تماس گرفت و با سایر صرافی‌های متمرکز هماهنگ شد تا واریزها برای توکن مورد نظر را ببندند.

بر اساس گزارش منتشر شده بایننس، پروژه پیش از اجرا به این پیشنهاد رأی منفی داد. این شرکت اعلام کرد که هیچ وجهی از دست نرفته است.

بایننس ضعفی در ایجاد پیشنهاد کشف کرد

این صرافی گفت که مهاجم تلاش کرده بود از ضعفی در مکانیزم حاکمیتی روی زنجیره پروژه سوءاستفاده کند. گزارش شده است که آستانه ایجاد پیشنهاد به اندازه‌ای پایین بود که به مهاجم اجازه می‌داد الزامات پروتکل مورد نظر را دور بزند.

این شرکت توضیح نداد که این الزامات چه بودند یا چگونه این پیشنهاد به خزانه دسترسی پیدا می‌کرد. همچنین فاش نکرد که آیا مهاجم توکن‌های حاکمیتی را جمع‌آوری کرده بود، قدرت رأی‌گیری را قرض گرفته بود یا دستورالعمل‌های مخرب را در کد اجرایی پنهان کرده بود.

سیستم‌های حاکمیتی به دارندگان توکن اجازه می‌دهند تا درباره هزینه‌کرد خزانه، به‌روزرسانی‌ها و تنظیمات پروتکل رأی دهند. مهاجم ممکن است زمانی کنترل را به دست آورد که آستانه‌های پیشنهاد پایین باشند، مشارکت در رأی‌گیری ضعیف باشد یا تأخیرهای اجرایی برای پاسخگویی نمایندگان بسیار کوتاه باشند.

فرآیند رأی‌گیری DAO مورد نظر زمان کافی برای مداخله را فراهم کرد، اما بایننس گفت که کمتر از دو روز باقی مانده بود. این صرافی زمان ارسال پیشنهاد یا موعد دقیق اجرا را فاش نکرد.

بسته شدن واریزهای صرافی، مسیر خروج را محدود کرد

پس از شناسایی این پیشنهاد، بایننس با پروژه و سایر صرافی‌هایی که توکن آن را لیست کرده بودند تماس گرفت. آن پلتفرم‌ها واریزها را به عنوان اقدامی پیشگیرانه بستند؛ در صورتی که پیشنهاد تصویب می‌شد و مهاجم تلاش می‌کرد توکن‌های خزانه را از طریق مکان‌های متمرکز منتقل کند.

بسته شدن واریزها، خود پیشنهاد مخرب را متوقف نمی‌کرد. بلکه یکی از مسیرهای بالقوه برای فروش، تبدیل یا پولشویی توکن‌های به خطر افتاده پس از اجرا را محدود می‌کرد.

جامعه پروژه در نهایت به این پیشنهاد رأی منفی داد. بایننس نگفت که چند رأی آن را رد کرده‌اند، آیا نمایندگان مواضع قبلی خود را تغییر داده‌اند یا آیا مدیران پروژه از اختیار اضطراری استفاده کرده‌اند.

جیمی سو، مدیر ارشد امنیت بایننس، گفت که تیمش تهدیدی را شناسایی کرده که "هیچ ارائه‌دهنده امنیتی خارجی آن را گزارش نکرده بود." این اظهارات هنوز از سوی پروژه نامعلوم یا شرکت‌های امنیتی مستقل تأیید نشده است.

جزئیات کلیدی برای راستی‌آزمایی در دسترس نیست

این صرافی پروژه، توکن مورد نظر، پلتفرم حاکمیتی یا صرافی‌های همکار را شناسایی نکرد. همچنین شناسه پیشنهاد، آدرس قرارداد، رکورد رأی یا تراکنش‌های بلاک‌چین مرتبط را منتشر نکرد.

این کاستی‌ها از راستی‌آزمایی مستقل میزان مواجهه ۱.۲ میلیون دلاری و جدول زمانی مداخله جلوگیری می‌کند. بنابراین، این رقم باید به عنوان تخمین بایننس تلقی شود، نه مبلغ ضرر ثابت شده مستقل.

علاوه بر این، هیچ واکنش قابل شناسایی در بازار وجود نداشت زیرا دارایی مورد نظر فاش نشده است. هیچ وجهی تحت این پیشنهاد جابجا نشد، به این معنی که این مورد یک حمله ناکام را نشان می‌دهد نه سرقت کامل از خزانه.

این حادثه به دنبال حملات دیگری است که از فرآیندهای حاکمیتی برای دسترسی به دارایی‌های پروتکل استفاده کرده‌اند. همانطور که کریپتو.نیوز قبلاً گزارش داده بود، مهاجمان در ماه جولای حدود ۲۰ میلیون دلار از BonkDAO را از طریق یک پیشنهاد مخرب تخلیه کردند.

در موردی دیگر، نگرانی‌ها در مورد قدرت رأی‌گیری خریداری شده که بر تصمیمات DAO تأثیر می‌گذارد، نشان داد که چگونه مشارکت پایین و آرای تفویض شده می‌توانند حفاظت‌های حاکمیتی را بدون نفوذ در کد قرارداد تضعیف کنند.

DAO نامعلوم همچنان نیاز به رفع ضعف دارد

این پروژه باید قوانینی را که به این پیشنهاد اجازه رأی‌گیری داد، تغییر دهد. کنترل‌های احتمالی شامل آستانه‌های بالاتر ارسال، قفل‌های زمانی طولانی‌تر، الزامات حد نصاب و بررسی‌های مستقل پیشنهادات اجرایی هستند.

اختیار لغو اضطراری نیز می‌تواند اقدامات مخرب را متوقف کند، اگرچه کنترل متمرکز را به همراه دارد. پروژه‌ها باید بین مداخله سریع و مدل حاکمیتی وعده داده شده به دارندگان توکن تعادل برقرار کنند.

این صرافی نگفته است که آیا پروژه مورد نظر این تغییرات را تکمیل کرده است یا خیر. همچنین برنامه‌ای برای انتشار جزئیات فنی بیشتر یا شناسایی پروژه پس از رفع ریسک فوری اعلام نکرده است.

یک گزارش پس از واقعه عمومی به کاربران اجازه می‌دهد رأی را تأیید کنند، آسیب‌پذیری را درک کنند و ارزیابی کنند که آیا همان مسیر همچنان باز است. تا آن زمان، مداخله موفق و مواجهه ۱.۲ میلیون دلاری عمدتاً بر اساس روایت بایننس باقی می‌ماند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!