ULTIME NOTIZIE
SELEZIONATO PER TE
SETTIMANALE
RIMANI AL TOP

Le migliori analisi sul mondo delle criptovalute, direttamente nella tua casella di posta.

Un hacker ha sottratto 1,6 milioni di dollari dal token Token of Power (TOP) sfruttando una falla nella DAO di Aragon

DiHannah CollymoreHannah Collymore
2 minuti di lettura
Un hacker ha sottratto 1,6 milioni di dollari dal token Token of Power (TOP) sfruttando una falla nella DAO di Aragon
  • Un hacker ha sfruttato una falla nella governance di una DAO per coniare token e prelevare 944 WETH (1,58 milioni di dollari) da un pool di liquidità di Balancer.
  • Controllando poco più del 50% della fornitura di token di TOP, l'attaccante potrebbe presentare ed eseguire le proposte unilateralmente.
  • L'assenza di un vincolo temporale ha permesso la creazione, l'approvazione e l'esecuzione della proposta in un'unica transazione.

Un utente malintenzionato ha sfruttato una vulnerabilità di configurazione nella governance della DAO Aragon del Token of Power (TOP).

Secondo quanto riferito, avrebbero utilizzato il potere di voto della maggioranza per coniare token e prelevare circa 944 WETH, per un valore di circa 1,58 milioni di dollari, da un pool di liquidità Balancer V1 su Ethereum.

Diverse società di sicurezza blockchain hanno segnalato l'dent, basandosi sul vettore effettivo, che ha mostrato che la fornitura totale di token TOP era di soli 16.384 token e che l'attaccante ne deteneva poco più della metà.

Come ha funzionato l'exploit del token TOP?

TOP è un MiniMeToken gestito tramite l'infrastruttura di voto di Aragon. Secondo l'analisi di Blockaid, l'attaccante ha accumulato 8.192,000001 TOP, una quantità più che sufficiente per superare la soglia del 50% necessaria per approvare unilateralmente le proposte di governance. 

Poiché l'app Aragon Voting sulla DAO di TOP non aveva un blocco temporale, l'attaccante è stato in grado di creare una proposta, farla approvare e metterla in esecuzione all'interno di un'unica transazione.

BlockSec Phalcon ha confermato che la proposta approvata ha generato una grande quantità di nuovi token TOP all'indirizzo dell'attaccante. L'attaccante ha quindi utilizzato questi token appena generati per svuotare il pool TOP/WETH Balancer V1 BPool, estraendotracWETH.

È stato rilevato che il protocollo di Balancer non era di per sé vulnerabile. Il pool era semplicemente il luogo in cui l'attaccante convertiva le partecipazioni gonfiate in TOP in WETH.

Come ha fatto l'aggressore a spostare i fondi?

Il portafoglio dell'attaccante, 0xff8eF7bC455a57e5893232203052Ce0232b39Fa2, è stato finanziato tramite Tornado Cash. L'exploit è stato eseguito in un'unica transazione attraverso un contratto dedicatotracsecondo l'analisi on-chain di Blockaid.

Uno scenario da manuale di presa di potere da parte della governance

La causa principale della vulnerabilità non era un bug in untracintelligente nel senso tradizionale del termine. Il token di TOP ha un'offerta relativamente limitata e una bassa capitalizzazione di mercato, il che ha reso conveniente acquisire una quota di controllo.

Combinando questo con la configurazione di voto di Aragon, che consente la creazione, la votazione e l'esecuzione di proposte nello stesso blocco, l'attaccante non ha incontrato ostacoli significativi tra l'ottenimento della maggioranza e il prelievo dei fondi.

La documentazione di Aragon sulla sicurezza delle DAO evidenzia i controlli di accesso e l'importanza di limitare chi può richiamare funzioni sensibili sui contrattitrac.

Nella stessa documentazione, l'organizzazione ha affermato che le funzioni on-chain sono accessibili a tutti per impostazione predefinita e che l'accesso autorizzato "deve essere limitato agli indirizzi autorizzati" quando sono coinvolti il ​​conio di token o i trasferimenti di fondi.

Tuttavia, la configurazione di TOP non imponeva un blocco temporale o un ritardo di quorum che avrebbe potuto dare agli altri detentori di token il tempo di reagire.

Cosa guardare

Al momento della pubblicazione, né il team di Token of Power né Aragon hanno rilasciato alcuna dichiarazione in merito all'exploit. 

Sebbene i WETH rubati siano ancora tracTornado Cash finanziamento del portafoglio dell'attaccante tramitedent ci ricorda che i parametri di governance (blocchi temporali, soglie di quorum, ritardi nelle proposte) non sono funzionalità di sicurezza opzionali per i token a bassa offerta con una significativa esposizione al tesoro.

Le menti più brillanti del mondo delle criptovalute leggono già la nostra newsletter. Vuoi partecipare? Unisciti a loro.

Domande frequenti

In che modo l'attaccante ha sfruttato il token di potere?

L'attaccante ha acquisito oltre il 50% dei 16.384 token di TOP, quindi ha utilizzato l'app di voto di Aragon per creare, approvare ed eseguire una proposta di governance in un'unica transazione che ha generato nuovi token TOP al suo indirizzo, i quali sono stati scambiati con 944,2 WETH da un pool Balancer V1.

Il protocollo di Balancer è stato compromesso durante l'attacco?

No. Blockaid ha confermato che il protocollo Balancer in sé non era la fonte della vulnerabilità. L'attaccante ha utilizzato il BPool TOP/WETH Balancer V1 solo come punto di uscita per convertire i token coniati in WETH.

Quanto è stato rubato e i fondi possono essere recuperati?

Sono stati sottratti circa 1,58 milioni di dollari in WETH. Il recupero è complicato dal fatto che il portafoglio dell'attaccante era stato finanziato tramite Tornado Cash, il protocollo di mixing autorizzato.

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Hannah Collymore

Hannah Collymore

Hannah è una scrittrice e redattrice con quasi dieci anni di esperienza nella scrittura di blog e nella cronaca di eventi nel settore delle criptovalute. Collabora con Cryptopolitan, occupandosi della pagina notizie e analizzando gli ultimi sviluppi in ambito DeFi, RWA, regolamentazione delle criptovalute, intelligenza artificiale e tecnologie all'avanguardia. Si è laureata in Economia aziendale presso l'Università di Arcadia.

ALTRE NOTIZIE
CORSO INTENSIVO DI CRIPTOVALUTE