ارائه توسط

بایننس در کمتر از ۴۸ ساعت به توقف حمله حاکمیتی ۱.۲ میلیون دلاری کمک کرد

بایننس اعلام کرد تیم پایش آن یک پیشنهاد مخرب DAO را شناسایی کرده، به پروژه‌ای که نامش فاش نشده هشدار داده و پیش از رأی‌گیری، با صرافی‌ها برای بستن واریزها هماهنگ کرده است؛ اقدامی که پیش از آن‌که رأی‌گیری دسترسی به حدود ۱.۲ میلیون دلار توکن خزانه‌داری را مسدود کند، انجام شد.

نویسنده
اشتراک
بایننس در کمتر از ۴۸ ساعت به توقف حمله حاکمیتی ۱.۲ میلیون دلاری کمک کرد

نکات کلیدی

  • بایننس این پیشنهاد را در حالی شناسایی کرد که کمتر از ۴۸ ساعت تا پایان مهلت باقی مانده بود.
  • پروژه‌ای که نامش فاش نشده، این اقدام را پیش از آن‌که اجرا شود رد کرد.
  • حملات مشابه نشان می‌دهد نقص‌های حاکمیتی می‌تواند خزانه‌های DAO را تهدید کند.

بایننس پیش از رأی‌گیری، پیشنهاد را علامت‌گذاری کرد

صرافی رمزارزی بایننس در ۱۸ اوت به اشتراک گذاشت که تیم امنیتی‌اش یک پیشنهاد حاکمیتی مخرب را شناسایی کرده است که یک سازمان خودگردان غیرمتمرکزِ بدون نام، یا DAO، را هدف گرفته بود؛ در حالی که سرمایه‌گذاران به‌طور فزاینده‌ای ریسک‌هایی فراتر از کد قرارداد هوشمند را زیر ذره‌بین می‌برند. این افشای امنیتی اعلام کرد که این پیشنهاد می‌توانست حدود ۱.۲ میلیون دلار توکن خزانه‌داری را در معرض خطر قرار دهد.

جیمی سو، مدیر ارشد امنیتی بایننس، این واکنش را نمونه‌ای از امنیت در سراسر اکوسیستم رمزارز توصیف کرد:

«این پرونده نشان می‌دهد امنیت از بدو طراحی چه شکلی دارد؛ چیزی که فراتر از دیوارهای خودمان امتداد می‌یابد. تیم و سامانه‌های ما تهدیدی را شناسایی کردند که هیچ ارائه‌دهنده امنیتی بیرونی آن را علامت‌گذاری نکرده بود و به‌صورت پیش‌دستانه برای حفاظت از کاربران اکوسیستم اقدام کردند.»

با کمتر از ۴۸ ساعت زمان باقی‌مانده تا اجرا، بایننس با پروژه تماس گرفت و با صرافی‌های متمرکزی که این توکن را فهرست کرده بودند هماهنگ کرد تا واریزها بسته شود. سپس پروژه علیه این پیشنهاد رأی داد و آن را پیش از اجرا متوقف کرد. بایننس نام پروژه یا توکن آسیب‌دیده را اعلام نکرد.

چگونه قواعد حاکمیتی این ریسک را ایجاد کرد

طبق گفته شرکت رمزارزی، این پیشنهاد از مانع پایین ارسال در سازوکار حاکمیت آن‌چین پروژه سوءاستفاده کرده بود. یک DAO از قراردادهای هوشمند و رأی‌گیری مبتنی بر توکن استفاده می‌کند تا پیشنهادها، ارتقاها، تنظیمات پروتکل و دارایی‌های مشترک را مدیریت کند. فرایند حاکمیت اغلب به دارندگان توکن حق رأی می‌دهد و مدیریت خزانه را تحت قواعد شفاف قرار می‌دهد. تمرکز قدرت رأی یا دوره‌های بازبینی محدود می‌تواند این سامانه‌ها را در برابر دست‌کاری آسیب‌پذیر کند.

یک حمله حاکمیتیِ تکمیل‌شده نشان می‌دهد وقتی یک پیشنهاد مخرب به مرحله اجرا برسد چه اتفاقی می‌تواند بیفتد. BonkDAO در ژوئیه تأیید کرد که یک پیشنهاد مخرب حدود ۲۰ میلیون دلار توکن BONK را از خزانه آن تخلیه کرده است. حمله حاکمیتی BonkDAO پس از آن موفق شد که مهاجم قدرت رأی کافی برای مجاز کردن انتقال را انباشت کرد.

هماهنگی سریع، خسارت‌های بیشتر را محدود می‌کند

اگرچه این مورد مربوط به یک بریج بود نه رأی‌گیری حاکمیتی، حادثه KelpDAO نشان می‌دهد هماهنگی سریع پس از شناسایی چگونه می‌تواند خسارت‌های بیشتر را محدود کند. Chainalysis گزارش داد که مهاجمان پس از به خطر انداختن زیرساخت آف‌چین، حدود ۲۹۲ میلیون دلار از بریج KelpDAO سرقت کردند. این واکنش از سرقت ۹۵ میلیون دلار دیگر جلوگیری کرد و ۳۰,۷۶۶ ETH مرتبط با مهاجم را مسدود کرد.

سو گفت این رخداد نشان داد چگونه ضعف‌های حاکمیتی می‌تواند بدون اتکا به یک اکسپلویت متعارفِ کد، کاربران را در معرض خطر قرار دهد: «این پیشنهاد مخرب همچنین اهمیت حفاظت از مردم، نه فقط پلتفرم‌ها را برجسته می‌کند.» او افزود:

“بزرگ‌ترین ریسک‌ها در کریپتو امروز به‌طور فزاینده‌ای مردم، دسترسی و رفتارها را هدف می‌گیرند نه آسیب‌پذیری‌های کد. در این مورد، حمله از یک آسیب‌پذیری بنیادین در حاکمیت نشأت گرفت.”

هشدارهای زودهنگام در سراسر کریپتو گسترش می‌یابد

هشدارهای زودهنگام همچنین در طرح‌های رمزارزیِ مصرف‌کننده‌محور خسارت‌ها را محدود کرده است، هرچند آن کلاهبرداری‌ها با حملات حاکمیتی پروتکل‌ها متفاوت‌اند. عملیات Level Up اف‌بی‌آی تا دسامبر ۲۰۲۵، ۸,۱۰۳ قربانی بالقوه کلاهبرداری سرمایه‌گذاری رمزارزی را مطلع کرده بود. این نهاد گفت ۷۷٪ از این افراد از کلاهبرداری‌ها بی‌اطلاع بودند و برآورد کرد مداخله‌اش از حدود ۵۱۱.۵ میلیون دلار زیان جلوگیری کرده است.

با توجه به این‌که حملات هرچه بیشتر از پروتکل‌ها، صرافی‌ها و سامانه‌های آف‌چین عبور می‌کنند، بایننس عملیات پایش، انطباق و بازیابی خود را گسترش داده است. گزارش شده این صرافی سالانه حدود ۳۰۰ میلیون دلار برای انطباق هزینه می‌کند، در حالی که نزدیک به ۱,۵۰۰ کارمند در نقش‌های مرتبط فعالیت می‌کنند. همچنین گزارش شده عملیات کشف تقلب بایننس از سال ۲۰۲۵ تا سه‌ماهه نخست ۲۰۲۶، ۱۰.۵۳ میلیارد دلار تقلب بالقوه و فعالیت غیرعادی را رهگیری کرده است.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان