Moonwell تحت حمله حکومت قرار می گیرد – 1.08 میلیون دلار در معرض خطر برای خرج کردن 1800 دلار است
یک مهاجم تقریباً 1800 دلار را برای MFAM هزینه کرد تا یک پیشنهاد مخرب Moonwell را اجرا کند که میتوانست کنترل هفت بازار و 1.08 میلیون دلار دارایی را به دست آورد، وتو و دفاع حاکمیتی را آزمایش کرد.
خلاصه
- یک مهاجم ناشناس فقط 1800 دلار برای به دست آوردن 40 میلیون توکن MFAM و ارائه یک پیشنهاد حکومتی مخرب به نصاب توزیع Moonwell’s Moonriver در حدود 11 دقیقه هزینه کرد.
- این پیشنهاد، در صورت اجرا، کنترل اجرایی هفت بازار اعتباری، حسابرسان و اوراکل ها را به یک قرارداد کنترل شده توسط مهاجمان واگذار می کند و تقریباً 1.08 میلیون دلار از وجوه کاربر را باز می کند.
- مون ول مکانیسم وتوی اضطراری – امضای چند امضای “نگهبان شیشه ای را بشکن” – حفظ می کند و اکثریت آراء بعدی با این پیشنهاد قبل از ضرب الاجل 27 مارس مخالفت کردند.
در 26 مارس، یک مهاجم ناشناس تقریباً 1800 دلار برای به دست آوردن تقریباً 40 میلیون توکن MFAM هزینه کرد و یک پیشنهاد مدیریت مخرب برای توزیع Moonwell’s Moonriver اجرا کرد. کل فرآیند را در حدود 11 دقیقه تکمیل کرد و تقریباً 1.08 میلیون دلار سرمایه کاربر را در معرض خطر قرار داد.
همانطور که توسط The Block گزارش شده است، پیشنهاد مهاجم که با عنوان MIP-R39 فهرست شده است، با هدف انتقال حقوق اداری بر هفت بازار اعتباری، قراردادهای حسابرس و اوراکل های قیمت به قراردادی تحت کنترل مهاجم است. به دست آوردن این دسترسی به مهاجم این امکان را می دهد که به میل خود، استخرهای پروتکل را تخلیه کند. Moonwell یک پروتکل وام دهی DeFi است که بر روی Moonbeam و Moonriver، دو پاراچین در اکوسیستم Polkadot اجرا میشود، جایی که کاربران داراییها را برای کسب بازده یا وام گرفتن در مقابل وثیقه سپردهگذاری میکنند.
این سوء استفاده یک ضعف ساختاری منحصر به فرد برای حاکمیت مبتنی بر توکن را هدف قرار می دهد: وقتی نشانه حاکمیتی پروتکلی با قیمت های پایین معامله می شود و مشارکت رای دهندگان ضعیف است، یک بازیگر بد می تواند وزن رأی کافی برای تصویب طرح ها با سرمایه نسبتاً کمی به دست آورد. دقیقاً همین پویایی بود که حمله را ممکن کرد. مبلغ 1800 دلاری MFAM برای رسیدن به حد نصاب و کسب رای مثبت قبل از اینکه هر مخالف معنیداری بتواند بسیج شود، کافی بود.
دو گاوصندوق در بازی باقی مانده است
رای گیری در مورد این پیشنهاد تا 27 مارس باز خواهد بود. اگرچه به سرعت به حد نصاب رسید، اکثریت آرا در حال حاضر مخالف هستند. نتیجه نهایی همچنان به میزان باقی مانده از قدرت رای اعلام نشده بستگی دارد. به طور جداگانه، مونول یک مکانیسم اضطراری چند امضایی به نام “محافظت شکستن شیشه” را حفظ می کند که می تواند فرآیند حاکمیت را نادیده بگیرد و دسترسی مهاجم را قبل از اعدام، بدون توجه به نتیجه رای گیری لغو کند.
این حادثه دومین شکست امنیتی بزرگی است که در چند هفته اخیر به مونول برخورد کرده است. در فوریه، این پروتکل قبلاً در معرض سوء استفاده قرار گرفت، زیرا طبق گزارشها، یک اوراکل نادرست با استفاده از مدل هوش مصنوعی Claude Opus 4.6، Coinbase Wrapped ETH (cbETH) را بهجای ارزش واقعی بازار آن که حدوداً 2200 دلار بود، به اشتباه قیمتگذاری کرد و تقریباً 1.78 میلیون دلار بدهی بد ایجاد کرد.
یک آسیبپذیری مکرر در سراسر DeFi
حملات حکومتی برای تامین مالی غیرمتمرکز جدید نیستند، اما همچنان تنشهای بین مشارکت آزاد و امنیت پروتکل را آشکار میکنند. حمله وام فلش Beanstalk در سال 2022 همچنان دراماتیک ترین نمونه از این بردار است. یک مهاجم بیش از 180 میلیون دلار را با استفاده از وام های فلش خرج کرد تا به طور موقت قدرت رای کافی برای تصویب یک پیشنهاد جعلی را در یک تراکنش جمع آوری کند. Compound Finance و Swerve Finance که اکنون منحل شده است نیز با بحران های حاکمیتی بحث برانگیز مشابهی مواجه شدند که ناشی از انباشت توکن های سنگین است.
چیزی که مثال Moonwell را متمایز می کند، کارایی هزینه خام آن است. نیازی به وام های فلش نبود. تنها یک خرید متوسط در بازار آزاد از یک توکن با نقدینگی پایین و یک سیستم حاکمیتی که فاقد قطع کنندههای مدار بود که یک پیشنهاد خصمانه را کند میکرد، وجود داشت.
انجمن و تیم Moonwell در حال حاضر با مهلت رای گیری 27 مارس رقابت می کنند. نتیجه آزمایش خواهد کرد که آیا مکانیسم گارد شیشه جلو و مخالفان رای دهندگان ارگانیک می توانند تهدید را قبل از اجرای پیشنهاد خنثی کنند یا خیر.

