tradingkey.logo
搜尋

攻擊者利用 Aragon DAO 治理漏洞,從 Token of Power 資金池中竊取了 158 萬美元。

Cryptopolitan2026年6月9日 18:05
facebooktwitterlinkedin

攻擊者利用了 Token of Power (TOP) Aragon DAO 中的治理配置錯誤。.

據報道,他們利用多數投票權鑄造代幣,從 Ethereum上的 Balancer V1 流動性池中抽取了大約 944 個 WETH,價值約 158 萬美元。.

多家區塊鏈安全公司發現了這起dent,並利用有效攻擊向量指出,TOP 的總代幣供應量僅爲 16,384 個代幣,而攻擊者持有其中略多於一半的代幣。.

TOP 代幣漏洞是如何運作的?

TOP 是一種通過 Aragon 的投票基礎設施進行治理的 MiniMeToken。根據 Blockaid 的分析,攻擊者積累了 8,192.000001 個 TOP,這足以幫助他們跨越 50% 的門檻,從而單方面通過治理提案。 

由於 TOP 的 DAO 上的 Aragon Voting 應用程序沒有時間鎖,攻擊者能夠在一次交易中創建提案、投票通過並執行該提案。.

BlockSec Phalcon 確認,通過的提案向攻擊者的地址鑄造了大量新的 TOP 代幣。攻擊者隨後利用這些新鑄造的代幣清空了 TOP/WETH Balancer V1 BPool,竊取trac944.2 個 WETH。

值得注意的是,Balancer 協議本身並不存在漏洞。攻擊者只是利用資金池將價格虛高的 TOP 代幣兌換成了 WETH。.

攻擊者是如何轉移資金的?

攻擊者的錢包地址 0xff8eF7bC455a57e5893232203052Ce0232b39Fa2 通過Tornado Cash 充值。在單筆交易中完成的trac根據 Blockaid 的鏈上分析,此次攻擊是通過一個專用。

教科書式的公司治理-接管場景

此次漏洞利用的根本原因並非傳統意義上的智能trac漏洞。TOP 的代幣供應量相對較小,市值也較低,因此獲取控股權的成本很低。.

當這一點與 Aragon 的投票配置相結合時(該配置允許在同一區塊中創建、投票和執行提案),攻擊者在獲得多數權力和耗盡資金之間幾乎沒有遇到任何重大障礙。.

Aragon 自身關於 DAO 安全性的文檔 上的敏感函數的重要性trac。

在同一份文件中,該組織聲明,默認情況下所有人都可以訪問鏈上功能,但當涉及代幣鑄造或資金轉移時,授權訪問“必須限制在授權地址”。.

然而,TOP 的配置沒有強制執行時間鎖或法定人數延遲,這使得其他代幣持有者沒有時間做出反應。.

看什麼

截至發稿時,Token of Power團隊和Aragon均未就此漏洞發表任何聲明。. 

雖然 被盜的 WETH 仍然 tracTornado Cash 但攻擊者錢包中的dent 提醒我們,對於供應量低且與國庫密切相關的代幣而言,治理參數(例如時間鎖、法定人數閾值、提案延遲)並非可有可無的安全措施。

最頂尖的加密貨幣專家都在閱讀我們的簡報。想 加入他們?

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有