Tornado Cash 再遭治理攻击:一份假提案盯上了 2300 万美元社区金库
2026年6月25日,Tornado Cash DAO出现一份编号67的治理提案,标题为“建立0.5%费率标准与90%动态通缩销毁方案”,内容看似旨在优化协议经济模型。但安全研究员发现,该提案合约代码未经验证,其真实目的是通过一个隐蔽函数,将协议的管理员地址替换为攻击者控制的地址(0x5efda50f22d34f272c7077689d6abc42f15e285f),该地址与真实治理地址高度相似。若提案通过,攻击者可盗取治理合约中约2300万美元的TORN代币并瘫痪协议。
提案创建者的资金来源于隐私协议Railgun,难以追踪。社区及时发现恶意意图后,投票结果呈压倒性反对(27,163 TORN反对,0票赞成)。由于未达到10万TORN的法定投票数,提案预计将失效。这是Tornado Cash第二次遭遇类似治理攻击,上次发生在2023年5月。
此次事件再次暴露DAO治理的常见风险。对普通用户而言,需关注安全预警,对未验证合约的提案保持警惕,并考虑委托投票权以提升安全性。对协议而言,引入时间锁(Timelock)机制是重要的防御措施,能为社区审查提供缓冲期。
Foresight News1 小時前