按 Enter 搜索 · ESC 关闭

DeFi

Marinade披露DAO投票漏洞:恶意提案被否决,资金未受损

攻击者利用 Marinade DAO 投票程序漏洞,将少量 MNDE 放大为远超实际的投票权,并提交两项恶意提案,包括伪造「MIP-23」与转移国库资金。MNDE 持有人与 DAO Council 在数小时内否决提案,资金未受损。Marinade 已部署临时修复,并将推出永久代码修复。

Marinade披露治理漏洞:攻击者放大投票权提交恶意提案

Solana 质押协议 Marinade 披露,9 月 25 日有攻击者利用 DAO 投票程序漏洞,使少量 MNDE 被计算为远高于实际数量的投票权,并据此提交两项恶意提案。其中一项伪造「MIP-23」提案,试图替换投票程序本身;另一项则试图转移 DAO 国库资金。

两项提案均未得逞。MNDE 持有人随后投票否决,DAO Council 也在约 6 小时内行使否决权。当时距离提案可执行时间仍有近 4 天,因此未发生任何资金转移。Marinade 表示,mSOL、Native Staking 及 SAM 均未受到影响。

为何这起事件值得关注

这是一次典型的「治理层」漏洞,而非智能合约资金被直接盗取。攻击者没有攻破质押协议本身,也没有触碰验证者资产,而是瞄准了「代币余额如何转化为决策权」这一机制。这一区别至关重要:相比合约漏洞,治理漏洞往往受到的审查更少,但一旦提案进入可执行窗口,破坏力可能同样巨大。

  • 投票权操纵:极少量 MNDE 被计为占据主导地位的票数。
  • 提案伪造:假「MIP-23」意图替换投票程序,是典型的长期夺权前奏。
  • 国库提取:第二项提案试图直接转出 DAO 资金。
  • 纵深防御:代币持有人投票加上 Council 否决权,为阻止执行争取了时间。

治理已成为攻击面

Marinade 目前已部署临时修复,以阻止投票权被异常放大,并将继续推出永久代码修复及更严格的敏感提案保护机制。这种「紧急补丁 + 结构性加固」的分层应对,正在成为 DeFi 的标准做法——治理代币越来越多地掌控真实国库与升级权限。

该事件也凸显了时间锁的价值。近 4 天的执行窗口给了 Council 行动空间,这一设计已多次让 DAO 免于治理攻击。那些为「效率」而缩短时间锁的协议,恰恰放弃了让此次防御得以成立的关键缓冲。

展望

预计 Marinade 的永久修复将包含更严格的法定人数规则、投票权上限,以及对触及投票程序本身的提案强制审查。更广泛地看,这起事件再次强化了行业反复验证的教训:当 DAO 逐渐成为大额资金的托管方,治理合约理应获得与核心协议同等的审计强度。对 Solana 质押生态而言,结果是令人安心的——护栏发挥了作用;但漏洞本身也提醒人们,最薄弱的环节往往是投票箱,而不是金库。

查看原文

分享本文
风险提示 本站内容为币圈、区块链与 Web3 行业资讯的整理与呈现,仅供参考,不构成任何投资建议或收益承诺;虚拟货币相关业务在中国境内属非法金融活动,数字资产价格波动剧烈,据此操作风险自担。本站不提供交易、代币发行融资或相关导流服务。

相关阅读

最新快讯

TREE NEWS 分享卡片
长按上方图片 → 保存到相册 / 转发分享
寻求报道 加入社群 意见反馈