Додаючи до існуючих блокпостів децентралізованого змішувача криптовалют Tornado Cash, зловмиснику вдалося отримати повний контроль над управлінням через зловмисну пропозицію.
20 травня о 3:25 за східним часом зловмисник успішно надав 1,2 мільйона голосів за зловмисну пропозицію. Враховуючи те, що пропозиція набрала понад 700 000 законних голосів, зловмисник отримав повний контроль над управлінням Tornado Cash.
On 2023/05/20 at 07:25:11 UTC, Tornado Cash governance effectively ceased to exist. Through a malicious proposal, an attacker granted themselves 1,200,000 votes. As this is more than the ~700,000 legitimate votes, they now have full control.https://t.co/nY87XmrYgT pic.twitter.com/h9qjc3xRqz
— @samczsun.com (@samczsun) May 20, 2023
Як пояснив @samczsun:
«Після того, як виборці ухвалили пропозицію, зловмисник просто використав функцію EmergencyStop, щоб оновити логіку пропозиції, щоб надати собі підроблені голоси».
Як показано вище, вони також спробували розгорнути контракт, який потенційно міг би скасувати зміни, водночас пропонуючи спільноті вилучити свої кошти. Cointelegraph також отримав сигнал лиха від одного з розробників спільноти Tornado Cash, який підтвердив вищезазначені події, заявивши:
«Сьогодні вранці була атака на протокол, про яку ви вже знаєте. Цілий день ми з іншим розробником спільноти думали, що робити, але ситуація близька до безнадійної – зараз зловмисник контролює Governance».
За темою: Allbridge пропонує винагороду експлуататору, який вкрав $573 тис. під час атаки на швидку позику
Повідомляється, що колишній розробник Tornado Cash працює над створенням нового сервісу змішування криптовалюти з нуля, який усуває «критичну ваду», наявну в Tornado Cash.
1/ We fixed @tornadocash ?
v0 of https://t.co/Nt4b2Tgx1D is live on @optimismFND
test out the demo, but please note:
– this is experimental code
– it has not been audited
– the trusted setup is untrustedread the full story anon ??https://t.co/9nAU3RrgpN
— Ameen Soleimani (@ameensol) March 4, 2023
Magazine: ‘Moral responsibility’: Can blockchain really improve trust in AI?