Moonwell遭低成本治理攻击:黑客仅花1808美元逼近百万美元控制权

Moonwell遭低成本治理攻击:黑客仅花1808美元逼近百万美元控制权

N
News Editor 01
2026-07-06 04:53:12
Moonwell协议曝出DAO治理操纵风险,攻击者仅用约1808美元购入MFAM代币并快速推动恶意提案,试图获取关键管理权限,潜在威胁资金约108万美元。

加密市场再次暴露出去中心化治理机制的脆弱一面。根据CryptoComLearn披露,Moonwell(WELL)协议近日遭遇一起针对DAO治理系统的操纵事件。攻击者利用低成本代币,在极短时间内推动一项疑似伪造的治理提案,试图夺取协议关键管理权限,潜在可触及资金规模约为108万美元

仅花约1808美元,攻击者迅速获得表决优势

事件发生在Moonriver网络上的治理讨论中。报道显示,攻击者通过SolarBeam去中心化交易所,使用约1600枚MOVR购入了4017万枚MFAM代币,按当前价格计算,这笔操作成本仅约1808美元。随后,攻击者发起了一项名为“MIP-R39: Protocol Recovery – Managerial Transfer”的提案,并在短短11分钟内获得足够多数票支持。

值得注意的是,这份提案被指系对合法提案#73的仿冒版本,外观上具有较强迷惑性。如果该提案最终通过,协议旗下7个不同借贷市场的管理权将被转移至攻击者控制的合约,涉及包括ComptrollerOracle在内的关键控制组件。对借贷协议而言,这类权限一旦失守,往往意味着资金池可能遭到直接抽取。

投票数据已越过法定门槛

从当前公开的投票情况来看,该提案已获得4157万张赞成票,且暂时没有反对票,已经超过系统设定的4000万法定人数门槛。这意味着,从规则层面看,恶意提案已经具备进入后续执行流程的条件,而不是停留在边缘风险阶段。

更令市场警惕的是,这并非依赖高额资本完成的经典治理攻击,而是一种典型的“低成本、高杠杆”治理渗透。攻击者利用流动性较弱或治理结构防护不足的代币,便可快速堆积表决权,并借由治理程序本身获取协议核心控制权。这种路径相较传统黑客入侵更隐蔽,因为其形式上看似遵循链上规则,实质却是在利用规则缺陷实施控制权掠夺。

当前防御手段有限,紧急机制成为关键

报道指出,Moonwell现有系统中的“cancel”机制不足以阻止该提案继续推进。换言之,在常规治理工具失效的情况下,社区和项目方能够采取的有效应对方式相对有限。目前可行的防御路径主要包括两种:一是通过治理层面逆转投票结果;二是启动名为“Break Glass Guardian”2/3多重签名机制

这一紧急机制拥有绕过timelock(时间锁)的能力,可在特殊情况下直接中和攻击带来的执行风险。对DeFi协议来说,timelock原本是治理安全的重要缓冲层,用于给社区留出审查和反应时间。但当恶意提案已经取得足够票数,而常规取消机制又无法生效时,拥有应急权限的多签结构往往会成为最后一道防线。

截至原始报道发布时,该投票仍在进行中,预计将于3月27日结束。虽然结果尚未最终落地,但从风险暴露程度来看,这起事件已经足以为整个DeFi治理体系敲响警钟。

市场影响:治理安全再成焦点

此次事件的市场意义,并不局限于Moonwell单一协议。它再次表明,DAO治理并不天然等于安全与去中心化。若投票权过于集中、低流动性治理代币容易被短期买入控制,或者提案审核机制缺乏足够的身份验证与内容校验,那么治理系统本身就可能成为攻击入口。

从市场情绪看,此类消息通常会对相关协议代币价格、社区信任和TVL稳定性形成压力。尤其是借贷协议,一旦核心参数控制权可能被恶意转移,用户往往会优先考虑撤出资产以规避尾部风险,进而加剧流动性紧张。即便攻击最终未能成功,治理结构暴露出的漏洞仍可能影响投资者对协议长期安全性的判断。

更广泛来看,这一案例也可能促使更多项目重新评估自身治理设计,包括提高提案审核门槛、优化投票快照机制、引入更严格的多签应急流程,以及限制短时集中购币对治理权的直接影响。对于DeFi行业而言,治理攻击的破坏力并不亚于智能合约漏洞,因为它瞄准的是协议的“合法控制权”。

总体而言,Moonwell此次风波反映出一个日益清晰的趋势:在链上世界,安全风险不仅来自代码,也来自治理。攻击者仅以约1808美元成本,就逼近了对约108万美元资金的控制边界,这种不对称风险足以让整个行业重新审视DAO机制的真实防护能力。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。