Home » 龙卷风现金治理攻击者为DAO提供新的生命力–以及昂贵的教训

龙卷风现金治理攻击者为DAO提供新的生命力–以及昂贵的教训

by v

在接管项目治理的几天后,龙卷风现金的攻击者提交了一份新的提案,以挽回他们造成的损失。

5月18日,龙卷风现金DAO在没有正确审核其内容后,意外地投了恶意提案。

龙卷风现金是以太坊网络上一个保护隐私的混合器。

然后,攻击者能够授予自己120万个TORN代币,让他们控制DAO。然后,他们将38万个新得到的TORN代币换成372个ETH,并通过隐私协议跑了回来。

DAO,即去中心化的自治组织,是一种项目组织的方式,不需要特定的公司或个人来掌权。治理代币–比如龙卷风现金的TORN代币–被分发到社区,为相关项目提出各种建议并进行投票。

该提案与向任何成员交出代币无关。相反,它要求社区成员投票支持或反对增加成为龙卷风现金中继者所需的TORN代币的赌注,并惩罚试图避免被削减赌注的中继者。

攻击者声称其逻辑与先前已经通过的提案相同。

然而,这个恶意提案增加了一个自毁功能,一旦使用,就会用一个新的、恶意的提案取代原来的提案。

“Immunefi的智能合约工程师Gonçalo Magalhães告诉TCN,”可以想象,自毁是最可怕的事情之一,人们可以随意添加一个额外的功能。”改变合约的逻辑提供了无穷的可能性。”

随着恶意提案的出现,攻击者能够撤回所有锁定的治理投票,并从治理合约中抽走所有代币。

“安全公司PeckShield的发言人告诉TCN,”总之,攻击者从治理金库中抽走了TRON代币,这意味着他们当时拥有所有的投票权。”然后他们将部分被盗的TORN换成ETH,并存入龙卷风现金协议。”

在该提案被揭露为恶意提案后不久,又提出了另一个提案,以恢复这些变化。

“由于攻击者现在拥有多数投票权,治理机制基本上没有意义,”马加良说。

攻击者还提交了另一个新提案,将归还他们给自己的TORN代币。 将38万个TORN换成ETH后,攻击者仍然持有82万个TORN代币,这意味着他们仍然完全控制着DAO。

然而,推特用户0xdeadf4ce建议,这可能都是一个 “gigatroll”,说新的建议恢复变化只是一种手段,以提高代币的价格。

Related Posts

Leave a Comment