Tornado Cash DAO惊现可疑提案,2300万美元金库面临控制权风险

Tornado Cash DAO惊现可疑提案,2300万美元金库面临控制权风险

N
News Editor 01
2026-07-23 16:20:16
区块链安全研究员预警Tornado Cash DAO出现恶意治理提案,合约代码未验证,资金经Railgun混淆,一旦通过攻击者可控制2300万美元TORN。DAO金库成目标,混币池安全。
Tornado CashDAO治理安全预警恶意提案金库攻击

区块链安全研究员 Sergey Shemyakov 于6月25日在X平台发出紧急预警:Tornado Cash DAO 约8小时前出现一份高度可疑的治理提案,合约代码未经验证,提案者资金通过隐私协议 Railgun 混淆来源,且目标合约使用 delegatecall 机制——一旦执行,攻击者可取得 DAO 金库近2300万美元的 TORN 控制权。

四大异常信号:未经验证的代码与delegatecall陷阱

Shemyakov 细数该提案四项危险特征。第一,提案合约代码未经验证——这在 Tornado Cash DAO 历史提案中极为罕见,研究者认为此举本身已构成恶意意图的明确信号。第二,提案建立者地址于4天前通过 Railgun 获得资金,来源混淆,行为模式高度可疑。第三,提案描述内容疑似诱导性包装,意图误导投票者忽略真正风险��但最关键的异常在第四点:提案的目标合约一旦通过并执行,治理合约将以 delegatecall 方式调用目标合约函数。此机制意味着攻击者可借此获取 DAO 的极高权限,包括控制金库资金提取。

混币池安全仅DAO金库面临威胁

研究者强调,Tornado Cash 本身的混币池合约不受此提案影响,用户资金安全无虞。本次攻击的目标完全锁定在 DAO 治理层——若提案成功通过,攻击者可直接动用 DAO 金库中价值约2300万美元的 TORN 代币,而非影响混币服务的运作。

2023年历史重演?警惕重蹈覆辙

Tornado Cash DAO 并非首次遭遇此类威胁。2023年5月,攻击者曾通过一份恶意治理提案,成功获取120万张虚假投票权,夺取协议控制权并盗走1万枚 TORN,导致币价一度暴跌50%。当时 OpenZeppelin 将此攻击定性为“变形攻击”(metamorphic attack),凸显 DAO 治理机制的固有脆弱性。Shemyakov 呼吁所有 TORN 代币持有者在提案正式进入投票阶段前保持高度警觉,独立验证提案内容,切勿盲目投票。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。