Tornado Cash DAO拉响安全警报:一项提案或成2300万美元金库的“特洛伊木马”
近日,一项潜伏在Tornado Cash去中心化自治组织治理系统中的提案,引发了区块链安全圈的高度紧张。研究员Sergey Shemyakov指出,这项提案从代码到发起者行为都充满了疑点,其真实目的可能是为了夺取对DAO金库的控制权。
三项致命异常,勾勒攻击轮廓
与DAO过往规范透明的提案流程相比,这项新提案显得格格不入。安全分析揭示了几个无法忽视的危险信号:
- 未经验证的合约代码:提案的核心合约代码未在区块链浏览器上公开验证。在Tornado Cash DAO的历史上,这几乎是前所未有的。将关键代码隐藏起来,通常是恶意行为者为了掩盖其真实意图而采取的第一步。
- 身份模糊的发起者:提案创建者的钱包地址在四天前通过隐私协议Railgun获得了初始资金,这使得资金来源难以追溯。这种刻意的匿名化操作,与公开、负责的治理参与原则背道而驰。
- 具有欺骗性的执行机制:提案描述可能经过了包装,但其技术核心在于,一旦通过,它将允许攻击者通过“delegatecall”函数获得治理合约的高级权限。这相当于将整个金库的保险柜钥匙交给了陌生人。
目标直指金库,历史可能重演
Shemyakov强调,尽管Tornado Cash的混币池本身是安全的,但DAO的治理系统正面临直接威胁。目前,DAO金库中存放着价值约2300万美元的TORN代币,这正是潜在攻击者的最终目标。
这并非Tornado Cash DAO第一次面临此类风险。早在2022年,攻击者就曾通过提交恶意治理提案成功劫持了协议的控制权。如今,相似的手法似乎再次上演,提醒着社区治理投票绝非形式,每一次赞同都可能带来不可逆的损失。
社区行动呼吁:警惕并审查
面对这一潜在危机,研究员向所有TORN代币持有者发出了明确呼吁:在投票期结束前,务必以最审慎的态度独立审查该提案的每一个细节。在去中心化的世界里,安全的第一道防线永远是积极参与且保持警惕的社区成员。
此次事件也再次凸显了DAO治理中权力与风险并存的现实。一项看似普通的提案,背后可能隐藏着接管巨额资产的周密计划。