YAM Finance Governance Overtagelsesforsøg
YAM Finance har været udsat for et forsøg på overtagelse af governance, efter at en angriber har akkumuleret nok delegeret YAM-stemmemagt til at indsende et forslag, der kunne overdrage kontrollen over protokollens Timelock og sætte cirka $337.000 i fare. Defimon, den on-chain overvågningstjeneste drevet af sikkerhedsfirmaet Decurity, opdagede forsøget, efter at en adresse selv-delegerede cirka 504.000 YAM-tokens, hvilket repræsenterer omkring 3,3% af tokenens udbud og nok stemmemagt til at overskride governance quorum.
“Samfundsadvarsel: Defimon opdagede et forsøg på overtagelse af governance med selv-delegerede ~504K $YAM (~3,3% af udbuddet, lige over quorum) og indsendte YamGovernorAlpha forslag #45 med en tom beskrivelse (‘0x’).”
Angriberen indsendte YamGovernorAlpha forslag #45 med en tom “0x” beskrivelse, ifølge Defimon. I stedet for at indeholde flere governance-handlinger foretager forslaget et enkelt kald til YAM Timelock-kontraktens setPendingAdmin-funktion og udpeger en adresse, der kontrolleres af angriberen, som den nye ventende administrator. Hvis forslag #45 får nok støtte og bliver gennemført, sagde Defimon, at angriberen først ville opnå ventende administratorstatus over Timelock. Adressen kunne derefter kalde acceptAdmin for at fuldføre overførslen af administrativ kontrol. At overtage Timelock ville give angriberen kontrol over de administrative funktioner, der styrer YAM-protokolens kontrakter og dens DAO-kasse.
Defimon vurderede, at cirka $337.000 i øjeblikket er udsat, hvis forslaget lykkes. Sikkerhedsfirmaet opfordrede de resterende YAM-indehavere til at stemme imod forslaget før blok 25.897.343. På tidspunktet for sin advarsel vurderede Defimon, at indehaverne havde omkring 34 timer til at reagere. YAM Finance har været stort set inaktiv, en tilstand som Defimon nævnte, mens de advarede indehaverne om forslaget. Lav deltagelse kan efterlade governance-systemer udsatte, når en relativt lille koncentration af delegerede tokens er nok til at opfylde stemmekravene.
Tidligere Governance Angreb
Forsøget har ikke resulteret i rapporterede tab af kassemidler på tidspunktet for Defimons advarsel. Forslaget skal stadig bestå governance-processen og udføres, før angriberen kan fortsætte med den beskrevne ændring af Timelock-administratoren. Det forsøgte YAM-overtagelse følger flere governance-angreb, der involverer inaktive eller let overvågede decentraliserede organisationer i de seneste måneder.
Tidligere i august rapporterede crypto.news, at en angriber tog kontrol over StrongBlocks forladte governance-system gennem et ondsindet forslag, før de drænede cirka $72.000 værd af STRONG og STRNGR tokens. I StrongBlock-hændelsen brugte angriberen governance til at opnå administrativ kontrol over protokollens Governor-kontrakt. Adressen opgraderede derefter kontrakten og trak 32.695 STRONG og 383.447 STRNGR, hvor hændelsen stolede på governance-autoritet i stedet for at udnytte en sårbarhed i den underliggende smart kontraktkode.
Et andet governance-angreb målrettede Term Labs i august. En angriber brugte cirka $951 til at erhverve en kontrollerende position i protokollens governance-token, før forslag blev brugt til at dræne cirka $8,5 millioner fra strategiske kasser. Term Labs bekræftede udnyttelsen den 23. august, mens PeckShield og CertiK sporede de stjålne midler til en angriber-kontrolleret adresse. Defimon var overvågningstjenesten, der oprindeligt markerede usædvanlige transaktioner forbundet med den hændelse.
Efter at have opnået nok governance-tokens indsendte Term Labs angriberen forslag, der dirigerede aktiver fra fire USDC-strategiske kasser og en Ethereum Meta Vault til angriberens tegnebog. Forslagene bestod, fordi adressen kontrollerede et flertal af de relevante governance-tokens, hvilket gjorde det muligt for kontrakterne at behandle overførslerne gennem protokollens eksisterende governance-system. De stjålne aktiver omfattede 2.843 ETH, værdiansat til cirka $6,87 millioner på det tidspunkt, og 1,68 millioner USDC. USDC blev senere ombyttet til tæt på 1,6 millioner DAI.
Reaktioner og Forholdsregler
Et meget større governance-hændelse ramte BonkDAO i juli, da en angriber akkumulerede nok BONK-stemmemagt til at godkende et forslag, der overførte omkring $20 millioner fra organisationens kasse. Angriberen brugte cirka $4,4 millioner til at erhverve BONK gennem udvekslingspunge og samlede nok stemmemagt til at rydde DAOs quorum. Kun syv punge deltog i den endelige afstemning, mens angriberens andel var nok til at presse forslaget igennem. Når det blev godkendt, udførte governance-systemet overførslen fra kassen til en angriber-kontrolleret adresse.
Hændelsen involverede ingen rapporteret smart kontraktudnyttelse, idet BonkDAO-governance-angrebet i stedet stolede på, at angriberen opnåede nok token-baseret stemmemagt til at kontrollere udfaldet. BonkDAO kontaktede senere retshåndhævelse og arbejdede sammen med udvekslinger og andre parter, mens de forsøgte at spore og genvinde de overførte tokens. Mindst én udveksling suspenderede BONK-overførsler efter hændelsen.
Angrebet førte til governance-ændringer andre steder i sektoren. Senere i juli aktiverede ENS DAO et otte-medlems Sikkerhedsråd med beføjelse til at annullere ondsindede governance-forslag før deres udførelse. ENS strukturerede rådet som en fem-af-otte multisig, der kræver fem medlemmer til at godkende et veto. Dets beføjelse er begrænset til at annullere kørsels-transaktioner og tillader ikke medlemmer at flytte kasseaktiver eller omskrive forslag.
Et separat governance-forsøg, der blev afsløret af Binance i august, satte cirka $1,2 millioner i aktiver i fare, efter at børsens sikkerhedsteam opdagede et ondsindet forslag med mindre end 48 timer tilbage før udførelse. Binance sagde, at det kontaktede den berørte DAO og koordinerede forsigtighedsindskudslukninger med andre centraliserede udvekslinger. Det navngivne projekt afviste til sidst forslaget før udførelse, og Binance sagde, at ingen midler blev tabt. Børsen identificerede ikke DAO’en, offentliggjorde ikke forslagsnummeret eller gav on-chain transaktionsoptegnelser for det forsøgte angreb.
Afsluttende Bemærkninger
For YAM Finance forbliver Defimons advarsel fokuseret på forslag #45 og den ventende afstemning. Sikkerhedsfirmaet har bedt YAM-indehavere om at stemme imod forslaget før blok 25.897.343, det punkt, det identificerede som deadline for at stoppe den foreslåede Timelock-administratorændring gennem governance-afstemningen.