Эксплойт управления Token of Power похитил $1,58 млн в WETH, сообщает TRM
Блокчейн-компания TRM Labs сообщила об эксплуатации уязвимости в системе управления протокола Token of Power, в результате которой было изъято около $1,58 млн в WETH. По данным анализа, злоумышленник воспользовался отсутствием временной задержки (timelock) в настройке Aragon DAO. Это позволило ему в одном блоке предложить, проголосовать и выполнить вредоносное управленческое действие.
Атакующий вывел 662 ETH через Tornado Cash, приобрел достаточно токенов TOP для получения большинства голосов, выпустил 10 миллиардов новых TOP и обменял их на WETH через пул Balancer, после чего вернул средства через Tornado Cash.
Данный инцидент демонстрирует, как дизайн управления может стать прямым риском для безопасности. Отсутствие timelock лишает пользователей и разработчиков времени на реакцию до исполнения враждебного предложения.
Для пользователей DeFi это напоминание о том, что риски выходят за рамки багов в смарт-контрактах и включают параметры управления, контроль казны и пороги голосования. История также показывает, как миксеры и ликвидные пулы могут быть использованы в схеме атаки, не будуди взломанными сами по себе.
Далее следует наблюдать за возможным перемещением украденных средств и за публикацией деталей по устранению последствий со стороны протокола, Aragon или поставщиков ликвидности.
bitcoinist06/14 21:32