Nhấn Enter để tìm · ESC để đóng

DeFi

Marinade công bố lỗ hổng bỏ phiếu DAO: Các đề xuất độc hại bị đánh bại, không mất tiền

Marinade báo cáo lỗ hổng quản trị sau khi kẻ tấn công thổi phồng quyền bỏ phiếu

Giao thức staking Solana Marinade đã công bố rằng kẻ tấn công đã khai thác một lỗ hổng trong quy trình bỏ phiếu DAO của mình vào ngày 25 tháng 9, thao túng một lượng nhỏ MNDE thành quyền bỏ phiếu vượt xa số lượng thực tế. Sử dụng trọng số bị thổi phồng đó, kẻ tấn công đã gửi hai đề xuất độc hại: một đề xuất mạo danh “MIP-23” được thiết kế để thay thế chính chương trình bỏ phiếu, và một đề xuất khác cố gắng chuyển tiền từ quỹ DAO.

Cả hai đều không thành công. Những người nắm giữ MNDE đã bỏ phiếu bác bỏ các đề xuất, và Hội đồng DAO đã thực hiện quyền phủ quyết trong khoảng sáu giờ. Với gần bốn ngày vẫn còn trước khi các đề xuất có thể được thực thi, không có vốn nào rời khỏi quỹ. Marinade xác nhận rằng mSOL, Native Staking và SAM không bị ảnh hưởng.

Tại sao cuộc tấn công này quan trọng

Sự cố này là một ví dụ điển hình về lỗ hổng ở tầng quản trị chứ không phải là việc rút tiền từ hợp đồng thông minh. Kẻ tấn công không phá vỡ giao thức staking hay đánh cắp tài sản của validator; họ nhắm vào cơ chế chuyển đổi số dư token thành quyền ra quyết định. Sự khác biệt này quan trọng vì các lỗi quản trị thường ít được xem xét kỹ lưỡng so với các vụ khai thác hợp đồng, nhưng chúng có thể phá hoại tương đương nếu một đề xuất đạt đến cửa sổ thực thi.

  • Thao túng trọng số bỏ phiếu: Một vị thế MNDE rất nhỏ được tính là phần chi phối trong cuộc bỏ phiếu.
  • Mạo danh đề xuất: Một “MIP-23” giả nhằm thay thế chương trình bỏ phiếu — một cách thiết lập kinh điển cho việc chiếm đoạt vĩnh viễn.
  • Rút tiền từ quỹ: Đề xuất thứ hai cố gắng chuyển tiền DAO trực tiếp.
  • Phòng thủ nhiều lớp: Việc bỏ phiếu của người nắm giữ token cùng quyền phủ quyết của Hội đồng đã mua đủ thời gian để ngăn chặn thực thi.

Quản trị như một bề mặt tấn công

Marinade đã triển khai bản vá tạm thời để chặn việc khuếch đại phiếu bầu bất thường và cho biết sẽ có biện pháp khắc phục mã vĩnh viễn cùng các biện pháp bảo vệ chặt chẽ hơn cho các đề xuất nhạy cảm. Phản ứng nhiều lớp đó — vá khẩn cấp, sau đó tăng cường cấu trúc — đang trở thành thông lệ tiêu chuẩn trên toàn DeFi, nơi các token quản trị ngày càng kiểm soát quỹ thực và quyền nâng cấp.

Sự việc này cũng làm nổi bật giá trị của độ trễ thời gian. Cửa sổ thực thi gần bốn ngày đã cho Hội đồng không gian để hành động, một lựa chọn thiết kế đã cứu nhiều DAO khỏi các cuộc tấn công quản trị. Các giao thức rút ngắn timelock vì “hiệu quả” đang đánh đổi chính khoảng đệm đã giúp phòng thủ này khả thi.

Triển vọng

Dự kiến bản sửa lỗi vĩnh viễn của Marinade sẽ bao gồm các quy tắc đại biểu chặt chẽ hơn, giới hạn trọng số bỏ phiếu và có thể là đánh giá bắt buộc đối với các đề xuất liên quan đến chính chương trình bỏ phiếu. Rộng hơn, sự cố này củng cố một bài học mà ngành liên tục học lại: khi DAO trưởng thành thành người giám sát nguồn vốn đáng kể, các hợp đồng quản trị xứng đáng được kiểm toán nghiêm ngặt như giao thức cốt lõi. Đối với hệ sinh thái staking của Solana, kết quả là đáng yên tâm — các rào chắn đã giữ vững — nhưng chính lỗ hổng là lời nhắc nhở rằng mắt xích yếu nhất thường là hòm phiếu, không phải két sắt.

Xem bài gốc

Chia sẻ
Lưu ý rủi ro Trang này cung cấp tin tức và thông tin về ngành crypto, blockchain và Web3 chỉ để tham khảo, không phải lời khuyên đầu tư hay cam kết lợi nhuận. Hoạt động liên quan đến tiền ảo là hoạt động tài chính bất hợp pháp tại Trung Quốc đại lục; giá tài sản số biến động mạnh; bạn tự chịu rủi ro. Trang này không cung cấp dịch vụ giao dịch, phát hành token hay giới thiệu liên quan.

Bài liên quan

Tin mới nhất

Thẻ chia sẻ TREE NEWS
Nhấn giữ ảnh trên → Lưu vào Ảnh / Chia sẻ
Gửi tin Góp ý