ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Moonwell luta contra voto de governação de tomada de hostil

PorHannah CollymoreHannah Collymore 3 min de leitura
Moonwell luta contra voto de governação de tomada de hostil
  • Moonwell está enfrentando um ataque à governança em que um explorador utilizou mais de $1.808 para obter poder de voto suficiente e tentar controlar cerca de $1,08M em ativos.
  • O atacante comprou mais de 40M de tokens MFAM, atingiu o quórum e propôs a transferência dos direitos administrativos para um potencial retorno de 597x. 
  • A resposta da comunidade é forte, com mais de 66,7% dos votos contra a proposta.

A Moonwell, o protocolo de empréstimo descentralizado que opera na Moonriver, está a combater uma tentativa ativa de um atacante desconhecido de assumir o controlo administrativo dos seus contratos inteligentes através de uma votação de governação manipulada. 

A proposta, se executada, entregaria o controlo de sete mercados de empréstimo, que detêm cerca de $1,08 milhão em ativos de utilizadores, para uma carteira que se relata ser desenhada para drená-los.

Como é que uma aposta de $1,808 ameaçou um protocolo de $1 milhões?

Em 24 de março, o atacante financiou uma carteira de implantação e usou-a para comprar 40,17 milhões de tokens MFAM, o token de governação nativo da Moonwell, da exchange descentralizada SolarBeam na Moonriver por 1.600 MOVR, valendo $1.808.

O atacante então implantou um contrato contendo lógica de exploração feita sob medida e submeteu a Proposta #74, intitulada "MIP-R39: Recuperação do Protocolo – Migração de Admin."

Esta proposta exige a transferência do controlo administrativo de todos os sete mercados de empréstimo, do Comptroller e do Oracle para o contrato do atacante. 

A Blockful, uma plataforma de segurança de governação para organizações autónomas descentralizadas (DAOs), escreveu que a proposta é claramente um ataque, acrescentando que o contrato do atacante já continha as transações necessárias para drenar todos os mercados após a execução. 

No bloco de captura, os 40,17 milhões de MFAM do atacante excederam o limiar de quórum de 40 milhões do protocolo. O retorno implícito, se bem-sucedido, teria sido aproximadamente 597 vezes o custo do ataque.

Os fundos expostos nos mercados da Moonriver na Moonwell totalizam cerca de $1,08 milhão. Este ataque ocorre cerca de um mês após a Moonwell ter sofrido uma perda de cerca de $1,8 milhão em dívida má, atribuída a um oracle mal configurado para o seu mercado de ETH embrulhado da Coinbase (cbETH).

A Moonwell pode parar a votação, e o que acontece a seguir?

Votação da comunidade dados a 26 de março mostram 66,7% dos votos emitidos contra a proposta. A votação encerra em 27 de março às 10:28 UTC, deixando uma janela estreita para ação.

Moonwell luta contra voto de governação de tomada de hostil
Captura de tela da votação da Moonwell. Fonte: fórum de governação da Moonwell

A governação da Moonwell líder pediu a quem está por trás da proposta que se apresente e forneça mais clareza partilhando detalhes sobre a intenção da proposta e uma explicação técnica das mudanças. O líder também pediu ao proponente que se envolva com a comunidade no fórum. 

Até que o contexto necessário seja fornecido, a Moonwell aconselha os membros da comunidade a exercerem cautela ao reverem ou votarem nesta proposta, evitem apoiar propostas que careçam de transparência suficiente e esperem por mais esclarecimentos antes de tomar qualquer ação. 

Até agora, o número de votos contra a proposta indica que a Moonwell está a ganhar a vantagem.

A Blockful delineou duas estratégias de defesa viáveis para mitigar a aprovação da proposta. A primeira é mobilizar votos "Contra" suficientes antes do prazo. No entanto, este movimento também é complicado devido ao facto de o poder de voto ser capturado no bloco de início da proposta, o que significa que os MFAM comprados após o ataque não têm peso nesta votação. 

A Blockful notou que o proponente da proposta legítima anterior detém pelo menos 48,8 milhões de poder de voto em MFAM em stake, suficiente para derrotar a proposta diretamente com uma única transação.

A segunda e, de acordo com a Blockful, opção mais segura é o Break Glass Guardian, um multisig Gnosis Safe 2-de-3 que pode contornar o timelock do protocolo e transferir o admin de volta para o endereço de governação legítimo, tornando a proposta do atacante um não-operação mesmo que seja aprovada. 

Se a proposta for aprovada sem intervenção, o atacante pode colocar a execução tão cedo quanto 27 de março, com um timelock de 24 horas a expirar em 28 de março, a data mais cedo em que todos os fundos poderiam ser drenados.

Ocorreram uma série de ataques de governança no passado que deixaram algumas plataformas DeFi com grandes perdas. Um incidente notável ocorreu em abril de 2022 com o protocolo de stablecoin Beanstalk, que perdeu US$ 181 milhões em um ataque de governança baseado em empréstimos flash que explorou a mesma vulnerabilidade fundamental com poder de voto temporário e execução imediata. 

Em 2024, uma facção de investidores da Compound Finance apresentou uma proposta não solicitada para redirecionar 5% do tesouro COMP para uma multisig que controlavam, provocando uma reação negativa da comunidade.

As mentes mais inteligentes do setor de criptomoedas já leem nosso boletim informativo. Quer entrar? Junte-se a eles.

Compartilhe este artigo

Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta com um profissional qualificado antes de tomar quaisquer decisões de investimento.

Hannah Collymore

Hannah Collymore

Hannah é escritora e editora com quase uma década de experiência em redação de blogs e cobertura de eventos no espaço cripto. Na Cryptopolitan, Hannah contribui para a página de notícias, relatando e analisando os últimos desenvolvimentos nos setores DeFi, RWA, regulação cripto, IA e tecnologias de fronteira. Ela se formou na Universidade Arcadia com graduação em Administração de Empresas.

MAIS … NOTÍCIAS