YAM Finance 已成为最新一起治理接管攻击的目标。一名身份不明的攻击者累积了足够的委托 YAM 代币,成功推动一项恶意提案通过协议的投票法定人数门槛。若该提案通过,攻击者将获得 YAM Timelock 的管理员控制权,并可能动用协议与金库中约 33.7 万美元的资金。
据链上监控服务 Defimon(由安全公司 Decurity 运营)监测,攻击者自行委托了约 504,000 枚 YAM 代币,约占总供应量的 3.3%。这一份额足以跨越 YAM 的治理法定人数门槛,并提交了第 45 号提案(Proposal #45)。该提案没有任何描述——被标记为“0x”——并且仅向 YAM Timelock 合约的 setPendingAdmin 函数发起一次调用。如果该提案获批并执行,攻击者将成为 Timelock 的待定管理员,并可在之后调用 acceptAdmin 完全接管协议合约和 DAO 金库。
Defimon 估算,若该提案成功,约 33.7 万美元的资金将面临风险。该安全公司敦促剩余 YAM 持有人在区块 25,897,343 之前投票反对第 45 号提案,该时间点相当于给社区约 34 小时的反应时间。
YAM Finance 基本处于休眠状态,Defimon 在发布警告时指出了这一点。治理参与度低可能使系统面临风险,因为相对集中的委托投票权就足以达到法定人数要求。在 Defimon 发出警报时,尚未报告金库资金损失。该提案仍需通过治理投票并执行,攻击者才能完成 Timelock 管理员变更。
此次治理接管尝试发生前,近期已有多起针对不活跃或监管较弱的 DAO 的攻击事件。8 月初,一名攻击者劫持了 StrongBlock 已废弃的治理系统,提取了价值约 72,000 美元的 STRONG 和 STRNGR 代币。另一起事件中,Term Labs 因攻击者获得其治理代币的控制头寸并推动恶意提案,损失约 850 万美元。7 月,BonkDAO 遭受更大规模攻击,攻击者累积了足够的 BONK 投票权,将约 2,000 万美元从 DAO 金库中转出。该事件完全依赖治理授权而非智能合约漏洞。
对于 YAM Finance,Defimon 的警告仍然集中在指定区块截止时间之前击败第 45 号提案。该安全公司呼吁 YAM 持有者投票反对该提案,以防止攻击者夺取 Timelock 和金库资产的控制权。
