Marinade Finance ngăn chặn cuộc tấn công quản trị: Các đề xuất độc hại bị đánh bại, không mất tài sản
TREE NEWS đưa tin: Giao thức staking trên Solana là Marinade Finance đã tiết lộ rằng DAO của họ đã bị những kẻ tấn công nhắm mục tiêu nhằm chiếm quyền kiểm soát quản trị thông qua hai đề xuất độc hại vào ngày 25 tháng 9. Cả hai đề xuất đều bị ủy ban DAO bác bỏ, không có tài sản nào bị di chuyển, và các dịch vụ mSOL, Native Staking và SAM vẫn không bị ảnh hưởng.
Những kẻ tấn công đã khai thác một lỗ hổng trong thủ tục bỏ phiếu của DAO, cho phép một lượng nhỏ token MNDE được tính là trọng số bỏ phiếu lớn một cách bất tương xứng. Sau đó, chúng đã gửi một đề xuất “MIP-23” giả mạo nhằm thay thế thủ tục bỏ phiếu, cùng với một đề xuất thứ hai được thiết kế để rút cạn tài sản trong ngân quỹ DAO.
Diễn biến cuộc tấn công
Theo báo cáo phân tích sau sự cố của giao thức, lỗ hổng bắt nguồn từ một sai sót trong cách tính toán quyền biểu quyết, cho phép số dư token bị thổi phồng một cách nhân tạo. Kẻ tấn công đã lợi dụng điều này để đẩy hai đề xuất: một đề xuất viết lại các quy tắc quản trị và một đề xuất chuyển tiền từ ngân quỹ. Tuy nhiên, quyền biểu quyết thực tế của những người nắm giữ MNDE hợp pháp đã vượt qua các đề xuất độc hại, và ủy ban DAO đã bác bỏ cả hai trong vòng sáu giờ — khoảng bốn ngày trước khi các đề xuất được lên lịch thực thi.
Hàm ý cho ngành
Sự cố này làm nổi bật xu hướng gia tăng của các cuộc tấn công quản trị trên khắp DeFi. Khi các DAO quản lý ngân quỹ ngày càng lớn, chúng trở thành mục tiêu hấp dẫn cho những kẻ đối kháng tìm cách khai thác các điểm yếu về thủ tục hoặc hợp đồng thông minh. Mặc dù phản ứng nhanh chóng của Marinade và quyền phủ quyết của ủy ban đã ngăn chặn tổn thất, sự kiện này nhấn mạnh nhu cầu về thiết kế quản trị vững chắc, bao gồm timelock, yêu cầu đủ số lượng (quorum) và giám sát theo thời gian thực.
Các giao thức khác cũng đã hứng chịu những nỗ lực tương tự, và một số đã mất tài sản. Trường hợp của Marinade cho thấy rằng các lớp phòng thủ nhiều tầng — chẳng hạn như một ủy ban bảo mật có quyền phủ quyết — có thể đóng vai trò như một chốt chặn quan trọng. Tuy nhiên, việc phụ thuộc vào sự can thiệp tập trung cũng đặt ra câu hỏi về sự đánh đổi trong phi tập trung hóa.
Triển vọng tương lai
Khi các DAO trưởng thành, bảo mật quản trị có khả năng sẽ trở thành tâm điểm cho các kiểm toán viên và công ty bảo hiểm. Dự kiến sẽ có nhiều giao thức hơn áp dụng xác minh hình thức cho các hợp đồng quản trị, cơ chế đủ số lượng động, và có thể cả các giải pháp danh tính phi tập trung để ngăn chặn thao túng bỏ phiếu kiểu Sybil. Việc khắc phục nhanh chóng và tính minh bạch của Marinade đã tạo một tấm gương tích cực, nhưng cuộc chạy đua vũ trang giữa kẻ tấn công và người phòng thủ trong quản trị DeFi chỉ đang ngày càng gay gắt.




