Token of Power 代币通过 Aragon DAO 的治理漏洞 Governance Exploit 损失了 158 万美元

paomiankele2026-06-15 05:56:31bitcoinist

据区块链情报公司 TRM Labs 称,通过一次治理接管,Power Token 协议遭到利用,约损失 158 万美元的 WETH。攻击者利用了该协议的 Aragon DAO 设置中的一个漏洞:缺少时间锁(timelock),使得恶意治理行动能够在同一块区块中完成提出、投票和执行。该漏洞凸显,当投票权能够被迅速获取且无需延迟机制即可执行时,治理设计参数就可能成为 DeFi 协议中的直接安全漏洞。

攻击者在未设置时间锁的情况下利用 Aragon DAO 治理

根据 TRM Labs 的分析,攻击者用从 Tornado Cash 提取的 662 ETH 为这次操作提供资金。随后,攻击者购买了足够多的 TOP 代币,以在协议的治理系统中获得多数投票权。在锁定投票控制权后,攻击者铸造了 100 亿个新的 TOP 代币,并通过 Balancer 池将这些代币兑换为 WETH。被盗资金随后又通过 Tornado Cash 进行回流。

攻击成功的原因在于 Power Token 的 Aragon DAO 治理缺乏时间锁机制。缺少该机制使攻击者能够在单个区块内提出、投票并执行恶意治理行动,从而不给协议防御者或用户任何介入机会。

Tornado Cash 用于资金资助与路由,而非自身被入侵

TRM Labs 的报告指出,Tornado Cash 作为资助攻击和转送被盗资产的工具被使用。此次事件中,Tornado Cash 本身并未遭到黑客入侵或被利用。该混币器被攻击者用于掩盖最初 662 ETH 的来源,并在治理漏洞执行完成后对被盗 WETH 进行洗钱。

治理设计缺陷会造成安全漏洞

时间锁是治理机制,旨在让提案从批准到执行之间引入强制延迟。这些延迟为协议用户、开发者和安全团队提供时间,以便在恶意提案变成不可逆之前发现并做出响应。

没有时间锁时,若恶意行为者获得足够的投票权,就能立即执行会耗尽金库资金、铸造代币或更改协议参数的治理变更。Power Token 的漏洞表明:当缺乏适当的防护措施时,治理配置可能会成为攻击入口。

TRM Labs 的链上安全报告提供了该漏洞的技术细节。该报告可通过 TRM Labs 的官方资源获取。

FAQ

Power Token 漏洞中发生了什么?

Power Token 协议遭到利用,通过一次治理接管损失了约 158 万美元的 WETH。攻击者利用了该协议的 Aragon DAO 设置中缺少时间锁,使其在通过购买 TOP 代币获得多数投票权后,能够在单个区块内提出、投票并执行恶意行动。

攻击者如何为并执行 Power Token 治理漏洞提供资金?

攻击者从 Tornado Cash 提取了 662 ETH,购买了足够多的 TOP 代币以控制治理投票,铸造了 100 亿个新的 TOP 代币,通过 Balancer 池将其兑换为 WETH,并将被盗资金再度通过 Tornado Cash 路由回去。TRM Labs 澄清称,Tornado Cash 被用作资金资助与洗钱工具,但其本身并未被破坏。

为什么时间锁在 DeFi 治理中很重要?

时间锁会在治理提案批准与执行之间引入强制延迟,为用户和安全团队提供时间以发现并响应恶意提案。没有时间锁时,攻击者一旦获得投票权,就能在任何人介入之前立即执行会耗尽资金或更改协议参数的变更,正如 Power Token 漏洞所示。


Reddit 周三发布第四代 Avatar 系列

Reddit周三发布第四代Avatar系列,包含100位独立艺术家的设计以及CoolCats等流行的NFT系列,系列中基于Polygon的NFT价格从2.49美元到199.99美元不等。根据

BNB Chain 匹配捐款支持 Happy-Sci Researcher 基金,助力全球 PhD 学生

BNBChain宣布已提供了78,800USDT的捐款,用于支持由ABCDE合伙人Siyuan发起的Happy-SciResearcher基金计划。据Siyuan称,自项目启动以来,已向全球165名来自不同领域的PhD学生捐赠200USDT,所有受捐者均通过有效的KYC...

CZ 回应 Binance 员工利用职务便利谋取私利:虽然已不再管理Binance,仍会协助处理员工不当行为的举报

CZ就「Binance员工涉嫌利用内幕消息发币获利」一事在X平台发文回应称,尽管自己已不再参与Binance的日常管理,但若用户通过私信或评论举报员工不当行为,他仍会予以及时跟进处理。他表示,据其了解相关案件已被正式...

摩根大通集团 CEO:正准备应对即将到来的经济飓风,将对资产负债表非常保守,建议投资者也这样做

据CNBC报道,摩根大通集团CEOJamieDimon表示,摩根大通正在准备应对即将到来的经济飓风,将对我们的资产负债表非常保守,并建议投资者也这样做。JamieDimon担忧的主要因素包括美联储将取消紧急债券购买计划,并收缩...

利比亚当局加大对非法比特币挖矿打击力度

据TheNewArab,利比亚当局加大对非法比特币挖矿打击力度。2025年11月,检察机关以在祖利坦(Zliten)市一家钢铁厂内部运营比特币挖矿设备为由,起诉9名涉案人员,判处三年监禁,并下令没收设备及返还非法所得。2021...

上一篇:Sui 区块链自 6 月 10 日以来在免手续费稳定币交易中处理了 $65B
下一篇:Sui 区块链自 6 月 10 日以来处理了 650 亿美元的稳定币交易,此后通过免燃气费用协议