
YAM Finance menghadapi upaya pengambilalihan tata kelola setelah seorang penyerang mengumpulkan kekuatan suara YAM yang didelegasikan cukup untuk mengajukan proposal yang dapat menyerahkan kendali Timelock protokol dan menempatkan sekitar $337.000 dalam risiko.
Defimon, layanan pemantauan on-chain yang dioperasikan oleh perusahaan keamanan Decurity, mengatakan pihaknya mendeteksi upaya tersebut setelah sebuah alamat mendelegasikan sendiri sekitar 504.000 token YAM, mewakili sekitar 3,3% dari pasokan token dan kekuatan suara yang cukup untuk sedikit melampaui kuorum tata kelola.
Penyerang mengajukan proposal YamGovernorAlpha #45 dengan deskripsi “0x” kosong, menurut Defimon. Alih-alih berisi beberapa tindakan tata kelola, proposal tersebut melakukan satu panggilan ke fungsi setPendingAdmin kontrak YAM Timelock dan menunjuk alamat yang dikendalikan oleh penyerang sebagai administrator tertunda yang baru.
Jika proposal #45 menerima dukungan yang cukup dan dieksekusi, Defimon mengatakan penyerang akan terlebih dahulu memperoleh status administrator tertunda atas Timelock. Alamat tersebut kemudian dapat memanggil acceptAdmin untuk menyelesaikan transfer kendali administratif.
Mengambil alih Timelock akan memberikan penyerang kendali atas fungsi administratif yang mengatur kontrak protokol YAM dan kas DAO-nya, menurut perusahaan keamanan. Defimon memperkirakan bahwa sekitar $337.000 saat ini terekspos jika proposal tersebut berhasil.
Perusahaan keamanan mendesak pemegang YAM yang tersisa untuk memilih menentang proposal sebelum blok 25.897.343. Pada saat peringatannya, Defimon memperkirakan bahwa pemegang memiliki sekitar 34 jam untuk merespons.
YAM Finance sebagian besar tidak aktif, kondisi yang dikutip Defimon saat memperingatkan pemegang tentang proposal tersebut. Partisipasi rendah dapat membuat sistem tata kelola terekspos ketika konsentrasi token yang didelegasikan yang relatif kecil sudah cukup untuk memenuhi persyaratan pemungutan suara.
Upaya tersebut belum mengakibatkan hilangnya dana kas yang dilaporkan pada saat peringatan Defimon. Proposal tersebut masih perlu melewati proses tata kelola dan dieksekusi sebelum penyerang dapat melanjutkan dengan perubahan administrator Timelock yang dijelaskan oleh perusahaan keamanan.
Upaya pengambilalihan YAM mengikuti beberapa serangan tata kelola yang melibatkan organisasi terdesentralisasi yang tidak aktif atau kurang diawasi dalam beberapa bulan terakhir.
Sebelumnya pada bulan Agustus, crypto.news sebelumnya melaporkan bahwa seorang penyerang mengambil kendali sistem tata kelola StrongBlock yang ditinggalkan melalui proposal jahat sebelum menguras sekitar $72.000 nilai token STRONG dan STRNGR.
Dalam insiden StrongBlock, penyerang menggunakan tata kelola untuk memperoleh kendali administratif atas kontrak Governor protokol. Alamat tersebut kemudian meningkatkan kontrak dan menarik 32.695 STRONG dan 383.447 STRNGR, dengan insiden tersebut mengandalkan otoritas tata kelola alih-alih mengeksploitasi kerentanan dalam kode kontrak pintar yang mendasarinya.
Serangan tata kelola lainnya menargetkan Term Labs pada bulan Agustus. Seorang penyerang menghabiskan sekitar $951 untuk memperoleh posisi pengendali dalam token tata kelola protokol sebelum proposal digunakan untuk menguras sekitar $8,5 juta dari brankas strategi.
Term Labs mengonfirmasi eksploitasi tersebut pada 23 Agustus, sementara PeckShield dan CertiK melacak dana yang dicuri ke alamat yang dikendalikan penyerang. Defimon adalah layanan pemantauan yang awalnya menandai transaksi yang tidak biasa terkait dengan insiden tersebut.
Setelah memperoleh cukup token tata kelola, penyerang Term Labs mengajukan proposal yang mengarahkan aset dari empat brankas strategi USDC dan Brankas Meta Ethereum ke dompet penyerang. Proposal tersebut disetujui karena alamat tersebut mengendalikan mayoritas token tata kelola yang relevan, memungkinkan kontrak untuk memproses transfer melalui sistem tata kelola protokol yang ada.
Aset yang dicuri termasuk 2.843 ETH, senilai sekitar $6,87 juta pada saat itu, dan 1,68 juta USDC. USDC kemudian ditukar dengan hampir 1,6 juta DAI.
Insiden tata kelola yang jauh lebih besar melanda BonkDAO pada bulan Juli ketika seorang penyerang mengumpulkan cukup kekuatan suara BONK untuk menyetujui proposal yang mentransfer sekitar $20 juta dari kas organisasi.
Penyerang menghabiskan sekitar $4,4 juta untuk memperoleh BONK melalui dompet bursa dan mengumpulkan kekuatan suara yang cukup untuk memenuhi kuorum DAO. Hanya tujuh dompet yang berpartisipasi dalam pemungutan suara terakhir, sementara saham penyerang cukup untuk mendorong proposal tersebut.
Setelah disetujui, sistem tata kelola mengeksekusi transfer dari kas ke alamat yang dikendalikan penyerang. Insiden tersebut tidak melibatkan eksploitasi kontrak pintar yang dilaporkan, dengan serangan tata kelola BonkDAO malah mengandalkan penyerang memperoleh cukup kekuatan suara berbasis token untuk mengendalikan hasilnya.
BonkDAO kemudian menghubungi penegak hukum dan bekerja dengan bursa serta pihak lain saat mencoba melacak dan memulihkan token yang ditransfer. Setidaknya satu bursa menangguhkan transfer BONK setelah insiden tersebut.
Serangan tersebut mendorong perubahan tata kelola di sektor lain. Kemudian pada bulan Juli, ENS DAO mengaktifkan Dewan Keamanan beranggotakan delapan orang dengan wewenang untuk membatalkan proposal tata kelola jahat sebelum eksekusinya.
ENS menyusun dewan tersebut sebagai multisig lima dari delapan, yang membutuhkan lima anggota untuk menyetujui veto. Wewenangnya terbatas pada pembatalan transaksi yang diantrekan dan tidak memungkinkan anggota untuk memindahkan aset kas atau menulis ulang proposal.
Upaya tata kelola terpisah yang diungkapkan oleh Binance pada bulan Agustus menempatkan sekitar $1,2 juta aset dalam risiko setelah tim keamanan bursa mendeteksi proposal jahat dengan kurang dari 48 jam tersisa sebelum eksekusi. Binance mengatakan pihaknya menghubungi DAO yang terkena dampak dan mengoordinasikan penutupan setoran pencegahan dengan bursa terpusat lainnya.
Proyek yang tidak disebutkan namanya akhirnya menolak proposal sebelum eksekusi, dan Binance mengatakan tidak ada dana yang hilang. Bursa tersebut tidak mengidentifikasi DAO, mempublikasikan nomor proposal, atau memberikan catatan transaksi on-chain untuk upaya serangan tersebut.
Untuk YAM Finance, peringatan Defimon tetap berfokus pada proposal #45 dan pemungutan suara yang tertunda. Perusahaan keamanan telah meminta pemegang YAM untuk memilih menentang proposal sebelum blok 25.897.343, titik yang diidentifikasi sebagai batas waktu untuk menghentikan perubahan administrator Timelock yang diusulkan melalui pemungutan suara tata kelola.