# Сопутствующие статьи по теме Временная блокировка

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Временная блокировка", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Новая атака на управление Tornado Cash: фальшивое предложение нацелено на 23 миллиона долларов в казне сообщества

25 июня 2026 года в DAO Tornado Cash был размещён поддельный управленческий предложение №67 под названием «Установление стандарта комиссии 0,5% и схемы динамического сжигания 90%». Несмотря на профессионально составленный текст и запрос на компенсацию газа, код контракта предложения не был верифицирован в блокчейн-обозревателе. Исследователи безопасности, в частности Pascal Caversaccio, проанализировали байт-код и обнаружили злонамеренную логику: выполнение предложения незаметно заменило бы адрес управления протоколом на контролируемый атакующим кошелёк. Адреса были очень похожи, что затрудняло визуальное обнаружение подмены. В случае успеха злоумышленник мог бы похитить около 23 миллионов долларов в токенах TORN из казны сообщества и парализовать работу протокола. Создатель предложения получил финансирование через конкурирующий протокол приватности Railgun, что скрыло источник средств. На момент обнаружения голоса против предложения составляли 100% (27 163 TORN), но кворум в 100 000 TORN достигнут не был. Это уже вторая подобная атака на Tornado Cash после инцидента в мае 2023 года. Данный случай иллюстрирует сохраняющиеся уязвимости в DAO. Для защиты пользователям рекомендуется следить за предупреждениями исследователей, голосовать против предложений с непроверенным кодом и делегировать свои голоса. Разработчикам следует внедрять временные задержки (timelock) между одобрением и выполнением предложений для обеспечения окна проверки безопасности.

Foresight News06/26 06:02

Новая атака на управление Tornado Cash: фальшивое предложение нацелено на 23 миллиона долларов в казне сообщества

Foresight News06/26 06:02

Эксплойт управления Token of Power похитил $1,58 млн в WETH, сообщает TRM

Блокчейн-компания TRM Labs сообщила об эксплуатации уязвимости в системе управления протокола Token of Power, в результате которой было изъято около $1,58 млн в WETH. По данным анализа, злоумышленник воспользовался отсутствием временной задержки (timelock) в настройке Aragon DAO. Это позволило ему в одном блоке предложить, проголосовать и выполнить вредоносное управленческое действие. Атакующий вывел 662 ETH через Tornado Cash, приобрел достаточно токенов TOP для получения большинства голосов, выпустил 10 миллиардов новых TOP и обменял их на WETH через пул Balancer, после чего вернул средства через Tornado Cash. Данный инцидент демонстрирует, как дизайн управления может стать прямым риском для безопасности. Отсутствие timelock лишает пользователей и разработчиков времени на реакцию до исполнения враждебного предложения. Для пользователей DeFi это напоминание о том, что риски выходят за рамки багов в смарт-контрактах и включают параметры управления, контроль казны и пороги голосования. История также показывает, как миксеры и ликвидные пулы могут быть использованы в схеме атаки, не будуди взломанными сами по себе. Далее следует наблюдать за возможным перемещением украденных средств и за публикацией деталей по устранению последствий со стороны протокола, Aragon или поставщиков ликвидности.

bitcoinist06/14 21:32

Эксплойт управления Token of Power похитил $1,58 млн в WETH, сообщает TRM

bitcoinist06/14 21:32

Bound в деталях: механизм экстренного выхода «множественная подпись + временная блокировка» и черный ящик внецепного согласования

Автор 798.eth представляет платформу Bound Exchange (ранее Radfi), ключевой особенностью которой является модель хранения активов с использованием 2-of-2 мультисига и временной блокировки (timelock) для обеспечения безопасности. **Основные моменты:** 1. **Безопасное хранение:** Пользователи депонируют BTC на специальный адрес, контролируемый 2-of-2 мультисигом. Один ключ принадлежит пользователю (через passkey), второй — платформе. Это означает, что Bound не может в одиночку распоряжаться средствами, что предотвращает риск недобросовестного управления, как в случаях с FTX или Celsius. 2. **Механизм выхода (Escape Hatch):** Ключ платформы имеет временную блокировку на 3 месяца. Если Bound перестанет работать, пользователь сможет вывести свои средства, используя только свой ключ после истечения этого срока. Это правило强制执行сеть Bitcoin, обеспечивая самохранение (self-custody). 3. **Архитектура торговли:** Хотя расчеты происходят в блокчейне Bitcoin, сам механизм автоматического маркетмейкера (AMM) и кривая ликвидности работают во внутренней базе данных Bound. Это создает «черный ящик» для определения порядка исполнения ордеров, что потенциально открывает возможность для MEV со стороны оператора, поскольку точная последовательность обработки не видна в блокчейне. 4. **Практические замечания:** Адрес для депозита поддерживает только BTC и Runes. Пользователи также могут подключить свои кошельки (Unisat, Xverse) для торговли, но тогда они теряют преимущества 2-of-2 и timelock, и каждая сделка требует ручной подписи. В статье отмечена небольшая проблема с задержкой отображения статуса транзакции в интерфейсе.

marsbit05/25 09:12

Bound в деталях: механизм экстренного выхода «множественная подпись + временная блокировка» и черный ящик внецепного согласования

marsbit05/25 09:12

活动图片