tradingkey.logo
搜索

攻击者利用 Aragon DAO 治理漏洞,从 Token of Power 资金池中窃取了 158 万美元。

Cryptopolitan2026年6月9日 18:05
facebooktwitterlinkedin

攻击者利用了 Token of Power (TOP) Aragon DAO 中的治理配置错误。.

据报道,他们利用多数投票权铸造代币,从 Ethereum上的 Balancer V1 流动性池中抽取了大约 944 个 WETH,价值约 158 万美元。.

多家区块链安全公司发现了这起dent,并利用有效攻击向量指出,TOP 的总代币供应量仅为 16,384 个代币,而攻击者持有其中略多于一半的代币。.

TOP 代币漏洞是如何运作的?

TOP 是一种通过 Aragon 的投票基础设施进行治理的 MiniMeToken。根据 Blockaid 的分析,攻击者积累了 8,192.000001 个 TOP,这足以帮助他们跨越 50% 的门槛,从而单方面通过治理提案。 

由于 TOP 的 DAO 上的 Aragon Voting 应用程序没有时间锁,攻击者能够在一次交易中创建提案、投票通过并执行该提案。.

BlockSec Phalcon 确认,通过的提案向攻击者的地址铸造了大量新的 TOP 代币。攻击者随后利用这些新铸造的代币清空了 TOP/WETH Balancer V1 BPool,窃取trac944.2 个 WETH。

值得注意的是,Balancer 协议本身并不存在漏洞。攻击者只是利用资金池将价格虚高的 TOP 代币兑换成了 WETH。.

攻击者是如何转移资金的?

攻击者的钱包地址 0xff8eF7bC455a57e5893232203052Ce0232b39Fa2 通过Tornado Cash 充值。在单笔交易中完成的trac根据 Blockaid 的链上分析,此次攻击是通过一个专用。

教科书式的公司治理-接管场景

此次漏洞利用的根本原因并非传统意义上的智能trac漏洞。TOP 的代币供应量相对较小,市值也较低,因此获取控股权的成本很低。.

当这一点与 Aragon 的投票配置相结合时(该配置允许在同一区块中创建、投票和执行提案),攻击者在获得多数权力和耗尽资金之间几乎没有遇到任何重大障碍。.

Aragon 自身关于 DAO 安全性的文档 上的敏感函数的重要性trac。

在同一份文件中,该组织声明,默认情况下所有人都可以访问链上功能,但当涉及代币铸造或资金转移时,授权访问“必须限制在授权地址”。.

然而,TOP 的配置没有强制执行时间锁或法定人数延迟,这使得其他代币持有者没有时间做出反应。.

看什么

截至发稿时,Token of Power团队和Aragon均未就此漏洞发表任何声明。. 

虽然 被盗的 WETH 仍然 tracTornado Cash 但攻击者钱包中的dent 提醒我们,对于供应量低且与国库密切相关的代币而言,治理参数(例如时间锁、法定人数阈值、提案延迟)并非可有可无的安全措施。

最顶尖的加密货币专家都在阅读我们的简报。想 加入他们?

免责声明:本网站提供的信息仅供教育和参考之用,不应视为财务或投资建议。

推荐文章

tradingkey.logo
风险提示:我们的网站和移动应用程序仅提供关于某些投资产品的一般信息。Finsights 不提供财务建议或对任何投资产品的推荐,且提供此类信息不应被解释为 Finsights 提供财务建议或推荐。
投资产品存在重大投资风险,包括可能损失投资的本金,且可能并不适合所有人。投资产品的过去表现并不代表其未来表现。
Finsights 可能允许第三方广告商或关联公司在我们的网站或移动应用程序的任何部分放置或投放广告,并可能根据您与广告的互动情况获得报酬。
© 版权所有: FINSIGHTS MEDIA PTE. LTD. 版权所有