بایننس اعلام کرد تیم پایش آن یک پیشنهاد مخرب DAO را شناسایی کرده، به پروژهای که نامش فاش نشده هشدار داده و پیش از رأیگیری، با صرافیها برای بستن واریزها هماهنگ کرده است؛ اقدامی که پیش از آنکه رأیگیری دسترسی به حدود ۱.۲ میلیون دلار توکن خزانهداری را مسدود کند، انجام شد.
بایننس در کمتر از ۴۸ ساعت به توقف حمله حاکمیتی ۱.۲ میلیون دلاری کمک کرد

نکات کلیدی
- بایننس این پیشنهاد را در حالی شناسایی کرد که کمتر از ۴۸ ساعت تا پایان مهلت باقی مانده بود.
- پروژهای که نامش فاش نشده، این اقدام را پیش از آنکه اجرا شود رد کرد.
- حملات مشابه نشان میدهد نقصهای حاکمیتی میتواند خزانههای DAO را تهدید کند.
بایننس پیش از رأیگیری، پیشنهاد را علامتگذاری کرد
صرافی رمزارزی بایننس در ۱۸ اوت به اشتراک گذاشت که تیم امنیتیاش یک پیشنهاد حاکمیتی مخرب را شناسایی کرده است که یک سازمان خودگردان غیرمتمرکزِ بدون نام، یا DAO، را هدف گرفته بود؛ در حالی که سرمایهگذاران بهطور فزایندهای ریسکهایی فراتر از کد قرارداد هوشمند را زیر ذرهبین میبرند. این افشای امنیتی اعلام کرد که این پیشنهاد میتوانست حدود ۱.۲ میلیون دلار توکن خزانهداری را در معرض خطر قرار دهد.
جیمی سو، مدیر ارشد امنیتی بایننس، این واکنش را نمونهای از امنیت در سراسر اکوسیستم رمزارز توصیف کرد:
«این پرونده نشان میدهد امنیت از بدو طراحی چه شکلی دارد؛ چیزی که فراتر از دیوارهای خودمان امتداد مییابد. تیم و سامانههای ما تهدیدی را شناسایی کردند که هیچ ارائهدهنده امنیتی بیرونی آن را علامتگذاری نکرده بود و بهصورت پیشدستانه برای حفاظت از کاربران اکوسیستم اقدام کردند.»
با کمتر از ۴۸ ساعت زمان باقیمانده تا اجرا، بایننس با پروژه تماس گرفت و با صرافیهای متمرکزی که این توکن را فهرست کرده بودند هماهنگ کرد تا واریزها بسته شود. سپس پروژه علیه این پیشنهاد رأی داد و آن را پیش از اجرا متوقف کرد. بایننس نام پروژه یا توکن آسیبدیده را اعلام نکرد.
چگونه قواعد حاکمیتی این ریسک را ایجاد کرد
طبق گفته شرکت رمزارزی، این پیشنهاد از مانع پایین ارسال در سازوکار حاکمیت آنچین پروژه سوءاستفاده کرده بود. یک DAO از قراردادهای هوشمند و رأیگیری مبتنی بر توکن استفاده میکند تا پیشنهادها، ارتقاها، تنظیمات پروتکل و داراییهای مشترک را مدیریت کند. فرایند حاکمیت اغلب به دارندگان توکن حق رأی میدهد و مدیریت خزانه را تحت قواعد شفاف قرار میدهد. تمرکز قدرت رأی یا دورههای بازبینی محدود میتواند این سامانهها را در برابر دستکاری آسیبپذیر کند.
یک حمله حاکمیتیِ تکمیلشده نشان میدهد وقتی یک پیشنهاد مخرب به مرحله اجرا برسد چه اتفاقی میتواند بیفتد. BonkDAO در ژوئیه تأیید کرد که یک پیشنهاد مخرب حدود ۲۰ میلیون دلار توکن BONK را از خزانه آن تخلیه کرده است. حمله حاکمیتی BonkDAO پس از آن موفق شد که مهاجم قدرت رأی کافی برای مجاز کردن انتقال را انباشت کرد.
هماهنگی سریع، خسارتهای بیشتر را محدود میکند
اگرچه این مورد مربوط به یک بریج بود نه رأیگیری حاکمیتی، حادثه KelpDAO نشان میدهد هماهنگی سریع پس از شناسایی چگونه میتواند خسارتهای بیشتر را محدود کند. Chainalysis گزارش داد که مهاجمان پس از به خطر انداختن زیرساخت آفچین، حدود ۲۹۲ میلیون دلار از بریج KelpDAO سرقت کردند. این واکنش از سرقت ۹۵ میلیون دلار دیگر جلوگیری کرد و ۳۰,۷۶۶ ETH مرتبط با مهاجم را مسدود کرد.
سو گفت این رخداد نشان داد چگونه ضعفهای حاکمیتی میتواند بدون اتکا به یک اکسپلویت متعارفِ کد، کاربران را در معرض خطر قرار دهد: «این پیشنهاد مخرب همچنین اهمیت حفاظت از مردم، نه فقط پلتفرمها را برجسته میکند.» او افزود:
“بزرگترین ریسکها در کریپتو امروز بهطور فزایندهای مردم، دسترسی و رفتارها را هدف میگیرند نه آسیبپذیریهای کد. در این مورد، حمله از یک آسیبپذیری بنیادین در حاکمیت نشأت گرفت.”
هشدارهای زودهنگام در سراسر کریپتو گسترش مییابد
هشدارهای زودهنگام همچنین در طرحهای رمزارزیِ مصرفکنندهمحور خسارتها را محدود کرده است، هرچند آن کلاهبرداریها با حملات حاکمیتی پروتکلها متفاوتاند. عملیات Level Up افبیآی تا دسامبر ۲۰۲۵، ۸,۱۰۳ قربانی بالقوه کلاهبرداری سرمایهگذاری رمزارزی را مطلع کرده بود. این نهاد گفت ۷۷٪ از این افراد از کلاهبرداریها بیاطلاع بودند و برآورد کرد مداخلهاش از حدود ۵۱۱.۵ میلیون دلار زیان جلوگیری کرده است.
با توجه به اینکه حملات هرچه بیشتر از پروتکلها، صرافیها و سامانههای آفچین عبور میکنند، بایننس عملیات پایش، انطباق و بازیابی خود را گسترش داده است. گزارش شده این صرافی سالانه حدود ۳۰۰ میلیون دلار برای انطباق هزینه میکند، در حالی که نزدیک به ۱,۵۰۰ کارمند در نقشهای مرتبط فعالیت میکنند. همچنین گزارش شده عملیات کشف تقلب بایننس از سال ۲۰۲۵ تا سهماهه نخست ۲۰۲۶، ۱۰.۵۳ میلیارد دلار تقلب بالقوه و فعالیت غیرعادی را رهگیری کرده است.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












