L'exploit de Token Of Power Governance draine 1,58 million de dollars en WETH, selon TRM

L'exploit de Token Of Power Governance draine 1,58 million de dollars en WETH, selon TRM
Éditorial de confiance contenu, révisé par les principaux experts du secteur et des éditeurs chevronnés. Divulgation publicitaire

TL;DR

  • TRM Labs affirme que Token of Power a été exploité pour environ 1,58 million de dollars en WETH.
  • L'attaquant a utilisé une configuration de gouvernance sans délai pour proposer, voter et exécuter en un seul bloc.
  • Tornado Cash a été utilisé pour le financement et le routage, mais Tornado Cash lui-même n'a pas été piraté.

TRM détaille une prise de contrôle de la gouvernance

La société de renseignement Blockchain TRM Labs a détaillé un exploit de prise de contrôle de gouvernance contre le protocole Token of Power qui a drainé environ 1,58 million de dollars en WETH.

Selon l'analyse de TRM, l'attaquant a exploité une faiblesse de la configuration Aragon DAO du protocole : l'absence de timelock. Cela a permis à l’attaquant de proposer, de voter et d’exécuter une action de gouvernance malveillante en un seul bloc.

L'attaquant aurait financé l'opération avec 662 ETH retirés de Tornado Cash, acheté suffisamment de jetons TOP pour obtenir un droit de vote majoritaire, créé 10 milliards de nouveaux TOP et échangé ces jetons contre WETH via un pool d'équilibrage avant de renvoyer les fonds via Tornado Cash.

Pourquoi les timelocks sont importants

Cet exploit est un exemple clair de la façon dont la conception de la gouvernance peut devenir un risque direct pour la sécurité. Le vote symbolique peut sembler décentralisé sur le papier, mais si un acteur malveillant peut rapidement acheter du pouvoir de vote et exécuter des changements sans délai, le système de gouvernance peut devenir une surface d'attaque.

Les délais sont destinés à donner aux utilisateurs, aux développeurs et aux équipes de sécurité le temps de réagir avant qu'une proposition ne devienne exécutable. Sans ce délai, un vote hostile peut devenir une perte avant que quiconque puisse l’arrêter.

Pourquoi c'est important

Pour les utilisateurs de DeFi, cette histoire rappelle que le risque des contrats intelligents ne se limite pas aux bugs de code. Les paramètres de gouvernance, les contrôles de trésorerie et les seuils de vote peuvent être tout aussi importants.

Il met également en évidence la manière dont les mélangeurs et les pools de liquidité peuvent être utilisés autour d'un exploit sans être eux-mêmes le protocole exploité.

Que regarder ensuite

La prochaine chose à surveiller est de savoir si les fonds volés bougent à nouveau et si le protocole, Aragon ou les fournisseurs de liquidité concernés publient des détails supplémentaires sur les mesures correctives.

L’article ne doit pas dire que Tornado Cash lui-même a été piraté.

Contexte du marché

Pour Bitcoinist, l’histoire s’inscrit dans un changement plus large dans le domaine de la cryptographie, où l’infrastructure, la sécurité, la gouvernance et l’utilité des jetons deviennent tout aussi importantes que l’évolution des prix à court terme. Les traders se soucient toujours de la dynamique, mais ils doivent également comprendre les systèmes, les risques et les changements de produits qui se cachent derrière les gros titres.

L’angle utile n’est pas d’exagérer cette évolution, mais d’expliquer pourquoi elle a sa place dans les conversations quotidiennes du marché. Les histoires de cryptographie fortes proviennent de plus en plus de mises à jour de protocoles, d’avis officiels, de rapports de sécurité, de dossiers judiciaires et de données en chaîne plutôt que de seuls commentaires recyclés.

Les conclusions éditoriales doivent rester fondées : la source confirme un développement significatif de la cryptographie, mais les implications dépendent de l'adoption, des divulgations ultérieures ou d'autres preuves en chaîne. Cet équilibre permet à l'article de rester utile sans s'appuyer sur du battage médiatique ou des affirmations non étayées.

D'un point de vue éditorial, cela rend l'histoire intéressante à couvrir dans le cadre de l'environnement opérationnel plus large de la cryptographie d'aujourd'hui plutôt que comme un cycle de battage médiatique autonome. La version la plus solide de l'article doit rester proche de la source vérifiée, expliquer le risque ou l'opportunité pratique et laisser la place à un suivi une fois que des données officielles, des documents ou des déclarations de projet seront disponibles.

Ce rapport est basé sur les informations du rapport de sécurité en chaîne de TRM Labs.

Processus éditorial car Bitcoinist se concentre sur la fourniture d’un contenu minutieusement documenté, précis et impartial. Nous respectons des normes d'approvisionnement strictes et chaque page est soumise à un examen minutieux par notre équipe composée d'experts en technologie de haut niveau et d'éditeurs chevronnés. Ce processus garantit l'intégrité, la pertinence et la valeur de notre contenu pour nos lecteurs.

Voir l’article original en anglais