Um atacante drenou US$ 1,58 milhão do pool Token of Power explorando uma falha de governança da Aragon DAO

Fonte Cryptopolitan

Um atacante explorou uma falha de configuração de governança na DAO Aragon do Token of Power (TOP).

Segundo relatos, eles usaram o poder de voto majoritário para cunhar tokens e drenar aproximadamente 944 WETH, o equivalente a cerca de US$ 1,58 milhão, de um pool de liquidez Balancer V1 na Ethereum.

Diversas empresas de segurança de blockchain sinalizaram odent, com base no vetor efetivo, que mostrou que o fornecimento total de tokens da TOP era de apenas 16.384 tokens, e o atacante detinha pouco mais da metade deles.

Como funcionava a exploração do token TOP?

TOP é um MiniMeToken governado pela infraestrutura de votação da Aragon. De acordo com a análise da Blockaid, o atacante acumulou 8.192,000001 TOP, o que foi mais do que suficiente para ultrapassar o limite de 50% necessário para aprovar propostas de governança unilateralmente. 

Como resultado da ausência de um mecanismo de bloqueio temporal no aplicativo Aragon Voting da DAO TOP, o atacante conseguiu criar uma proposta, aprová-la e executá-la em uma única transação.

A BlockSec Phalcon confirmou que a proposta aprovada gerou uma grande quantidade de novos tokens TOP para o endereço do atacante. O atacante então usou esses tokens recém-gerados para drenar o pool de balanceamento TOP/WETH V1, extraindotracWETH.

Foi observado que o protocolo da Balancer em si não era vulnerável. O pool era simplesmente o local onde o atacante convertia as reservas inflacionadas de TOP em WETH.

Como o atacante movimentou os fundos?

A carteira do atacante, 0xff8eF7bC455a57e5893232203052Ce0232b39Fa2, foi financiada através do Tornado Cash. O ataque foi executado em uma única transação por meio de um contrato dedicadotracconforme a análise on-chain da Blockaid.

Um cenário clássico de tomada de poder pelo governo

A causa principal da exploração não foi uma falha em umtracinteligente no sentido tradicional. O token TOP tem uma oferta relativamente pequena e baixa capitalização de mercado, o que tornou a aquisição de uma participação majoritária barata.

Quando isso foi combinado com a configuração de votação do Aragon, que permite a criação, votação e execução de propostas no mesmo bloco, o atacante não enfrentou nenhum obstáculo significativo entre obter o poder da maioria e drenar os fundos.

A própria documentação da Aragon sobre segurança de DAOs destaca os controles de acesso e a importância de restringir quem pode chamar funções sensíveis em contratostrac.

Nessa mesma documentação, a organização afirmou que as funções on-chain são acessíveis a todos por padrão e que o acesso autorizado "deve ser restrito a endereços autorizados" quando houver emissão de tokens ou movimentação de fundos.

No entanto, a configuração do TOP não impôs um bloqueio temporal ou um atraso de quórum que pudesse ter dado aos outros detentores de tokens tempo para reagir.

O que assistir

Nem a equipe do Token of Power nem a Aragon emitiram qualquer declaração sobre a exploração da vulnerabilidade até o momento da publicação deste texto. 

Embora o WETH roubado ainda possa tracna blockchain, o Cash financiamento da carteira do atacantedent serve como um lembrete de que os parâmetros de governança (bloqueios temporais, limites de quórum, atrasos na apresentação de propostas) não são recursos de segurança opcionais para tokens com baixa oferta e exposição significativa ao tesouro.

As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
WTI cai para perto de US$ 88 com Trump vendo acordo com Irã em breveO WTI caiu para perto de US$ 88 com a expectativa de um possível acordo entre EUA e Irã e reabertura do Estreito de Ormuz, enquanto a EMA de 20 dias mantém o viés técnico baixista.
Autor  FXStreet
9 horas atrás
O WTI caiu para perto de US$ 88 com a expectativa de um possível acordo entre EUA e Irã e reabertura do Estreito de Ormuz, enquanto a EMA de 20 dias mantém o viés técnico baixista.
placeholder
O ouro mantém-se estável, com as apostas em uma postura mais restritiva do Fed a contrabalançarem a trégua entre Israel e o Irã e a desvalorização do dólar americanoO ouro (XAU/USD) tem dificuldade em aproveitar a recuperação do final do dia anterior, ocorrida na faixa de US$ 4.267 a US$ 4.268 — o nível mais baixo desde 23 de março —, e oscila em uma faixa estreita durante o pregão asiático desta terça-feira.
Autor  FXStreet
15 horas atrás
O ouro (XAU/USD) tem dificuldade em aproveitar a recuperação do final do dia anterior, ocorrida na faixa de US$ 4.267 a US$ 4.268 — o nível mais baixo desde 23 de março —, e oscila em uma faixa estreita durante o pregão asiático desta terça-feira.
placeholder
Google e Nvidia designam a Intel para o papel de fornecedora de chips reservaO Google, da Alphabet, encomendou à Intel mais de três milhões de unidades de processamento tensor até 2028, segundo reportagem do The Information. A Nvidia também está avaliando a tecnologia da Intel para um processador multichip, embora ainda não tenha fechado nenhum pedido. Se os acordos forem concretizados, essa ação representaria um marco...
Autor  Cryptopolitan
18 horas atrás
O Google, da Alphabet, encomendou à Intel mais de três milhões de unidades de processamento tensor até 2028, segundo reportagem do The Information. A Nvidia também está avaliando a tecnologia da Intel para um processador multichip, embora ainda não tenha fechado nenhum pedido. Se os acordos forem concretizados, essa ação representaria um marco...
placeholder
O ChatGPT agora possui um modo de segurança opcional que bloqueia o acesso à webA OpenAI implementa o Modo de Bloqueio para o ChatGPT, bloqueando o acesso à web e as conexões externas para reduzir os riscos de exfiltração de dados decorrentes de ataques de injeção rápida.
Autor  Cryptopolitan
18 horas atrás
A OpenAI implementa o Modo de Bloqueio para o ChatGPT, bloqueando o acesso à web e as conexões externas para reduzir os riscos de exfiltração de dados decorrentes de ataques de injeção rápida.
placeholder
Mais de 200 empresas de criptomoedas pressionam o Senado para que vote o CLARITY ActUma coalizão de mais de 200 empresas de ativos digitais e grupos de defesa escreveu uma carta aberta aos líderes do Senado dos EUA, instando-os a agendar uma votação em plenário sobre o CLARITY Act, o projeto de lei sobre a estrutura do mercado de criptomoedas, antes do recesso de agosto. A Stand With Crypto organizou a carta conjunta, que foi datada de...
Autor  Cryptopolitan
18 horas atrás
Uma coalizão de mais de 200 empresas de ativos digitais e grupos de defesa escreveu uma carta aberta aos líderes do Senado dos EUA, instando-os a agendar uma votação em plenário sobre o CLARITY Act, o projeto de lei sobre a estrutura do mercado de criptomoedas, antes do recesso de agosto. A Stand With Crypto organizou a carta conjunta, que foi datada de...
goTop
quote