以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 比特幣 > Info

避免治理攻擊,藍籌 DeFi 的治理經驗_VER:RNO

Author:

Time:1900/1/1 0:00:00

作者:0xEdwardyw,Tokeninsight

加密領域針對協議的攻擊不時都會出現,其中之一是治理攻擊。攻擊者成功取得協議的治理權,鑄造大量通證以及盜取全部協議金庫資產。最近一次事件就在2月份,一個風險投資DAO-BuildFinance遭遇了治理攻擊導致協議徹底失敗。這篇文章會對幾個藍籌DeFi的治理機制進行對比介紹,看看它們是如何避免治理攻擊。

不同級別的去中心化治理程度

Source:OurNetwork:DeepDive#2–GovernanceExtractableValue

一個協議發展的早期,控制權往往是由開發團隊管理的,并且是由單一密鑰控制,這種情況下不會存在治理攻擊的可能性。隨著協議的發展,開發團隊把一部分控制權逐漸分散出去,協議變成由多簽的形式管理。控制多簽的人可能包括開發團隊、社區的重要參與者、或者主要投資機構等等。這種情況同團隊完全控制協議在本質上沒有不同,都是由可信任的利益相關方一起治理,治理攻擊依然不可能出現。

隨著協議進一步向去中心化治理發展,發行治理通證將治理權完全分散給治理通證持有者,協議的重要改變由治理通證在鏈上投票決定,投票通過的治理提案按照預先設定的程序自動執行,這個時候治理攻擊的問題才會出現,協議需要仔細的設計治理機制來避免治理攻擊的發生。

律師事務所Anderson Kill:承認有爭議的比特幣不屬于CSW可避免不必要的訴訟:2月25日消息,針對CSW起訴BTC及BCH等鏈的開發者一事,美國律師事務所Anderson Kill已代表其客戶FastBitcoins創始人對CSW所提起的訴訟回應稱,承認有爭議的比特幣不是CSW的,可以避免“不必要的訴訟”。

該律師事務所表示,FastBitcoins和其他許多處于類似情況的人在1Feex地址(Mt. Gox被盜資金也關聯該地址)持有的比特幣中擁有公平權益,且其金額不低于1750萬美元。此外,該律師事務所還表示:1.TTL和CSW對Brewster負有法律公平責任;2.Brewster保留尋求資產保全令的權利,并對TTL和CSW就財產轉換提起訴訟;3.Ontier(CSW委托的律師事務所)和CSW需保存所有與爭議有關的證據。(Cryptocurrency News )[2021/2/25 17:52:58]

BuildFinance的治理攻擊實例

BuildFinance是一個由DAO進行治理的協議,治理通證持有者可以投票鑄造通證和使用金庫。2月9日,在協議的Discord中,社區的調解人發言通知有人發起了惡意的治理提案,如果提案通過將導致該攻擊者自由鑄造協議通證。社區成功投票否決了這個提案,第一次治理攻擊沒有成功。

動態 | 美國議員或提出法案以阻止Libra,加密說客正加緊努力以避免比特幣等遭波及:彭博社發文稱,Facebook的Libra已成為監管機構和議員們的的攻擊目標。彭博看到的一份立法草案顯示,夏威夷州民主黨參議員Brian Schatz可能會提出一項法案,其目的是使Libra等貨幣成為非法貨幣。該法案將修改一項原本旨在阻止美國人鑄造本國實物貨幣的法律。其修正案將規定,創造一種價值基于儲備資產的數字貨幣的行為非法。 其他加密貨幣的支持者們正在加緊努力,以確保其他貨幣不會遭受Libra的牽連。加密說客正在試圖說服議員們,旨在暫緩或阻止Libra發布的舉措不應該適用于比特幣和其他老牌數字貨幣。在接下來的幾周,隨著議員們從休會中歸來并重新關注Libra,游說活動將變得更加緊迫。[2019/8/28]

攻擊者把持有的通證轉入了另一個錢包,第二次發起了提案。這一次,協議的Discord機器人沒有偵測到新的提案。這一次治理提案在社區沒有人注意到的情況下在2月10日獲得了通過。

Build協議有兩天的時間鎖,治理攻擊的提案在2月10日通過,開發團隊直到2月14日在Twitter上宣告攻擊者完全控制了DAO和通證鑄造權,并且鑄造了110萬通證。攻擊者將所有新通證在DEX上拋售,協議通證已一文不值。

根據BuildFinance在其Medium頁面的介紹,協議采用了GovernorBravo治理機制。GovernorBravo是由CompoundFinance創建的一套成功的治理機制,被很多藍籌DeFi采用,包括了Uniswap和AAVE。

動態 | Zilliqa計劃于5月底前改用新地址格式 避免與以太坊地址混淆:Zilliqa正與各大錢包公司磋商,計劃于5月31日之前改用新的地址格式。Zilliqa表示,將采用 bech32 編碼并使用zil前綴這一新方法,確保所有通過錢包和交易所進行的錯誤交易都可以被以太坊和 Zilliqa網絡拒絕,避免因與以太坊地址混淆而發生不可逆資金丟失。[2019/5/24]

GovernorBravo允許轉移協議的控制權和金庫資金,所以攻擊者有機會獲得協議的全部治理權。盡管被藍籌DeFi協議廣泛的采用,這套治理機制本身并不可以阻止治理攻擊的發生。

成功的治理模型GovernorAlpha&Bravo

CompoundFinance的GovernorAlpha以及更新版本GovernorBravo治理模型被很多DeFi協議廣泛使用。GovernorBravo的治理流程如下:

Source:Compound

治理提案的提出需要65,000$COMP,提出的提案有兩天的審查期。之后進入3天的投票期,如果有超過一半的同意票,且不少于400,000的投票數,提案獲得通過并進入時間鎖。時間鎖為2天,之后提案會被協議自動執行。

Uniswap使用GovernorBravo治理機制,治理的流程與Compound類似。Uniswap大幅提高了提出治理提案與治理提案的通過門檻。提出提案需要250萬$UNI通證,按照2月21日價格這大約是2,500萬美元。總投票數需要達到4,000萬$UNI,接近4億美元的價值。

分析師:波動是周期中不可避免的一部分:eToro分析師Matthew Newton對于近期幣市波動評價道,谷歌禁止數字貨幣廣告的禁令顯然影響了市場,但是宣布此消息之前,幣市價格停滯不前。美國證監會會數字貨幣的監管以及Mt Gox的拋售讓數字貨幣在過去幾周遭受一系列嚴重打擊,而由此造成的購買機會的缺乏讓更多經驗豐富的投資者沮喪。但是他補充道,正如我們預料市場急劇上漲,我們也應該預料到大幅下跌。波動是周期中不可避免的一部分,投資者不應該忘記BTC的價格只是回到幾個月前。市場在以前經歷過比這更大的挫折,我們對長期前景持有信心。[2018/3/18]

AAVE–GovernorBravo修改版

AAVE的治理模型與GovernorBravo類似,但是增加了兩個元素。第一是將時間鎖分為快與慢兩種。重要性較低、風險較低的治理提案可以通過快時間鎖,快速得到執行。而影響重大的提案則需要經過慢時間鎖,讓社區有更多的時間做出反應。比如說一個治理攻擊提案被通過了,慢時間鎖讓社區有充足時間決定怎么補救,要不要將整個協議fork一個新地址。

Source

另一個重要的元素是AAVE的多簽衛士。在Governor機制里,是有一個Pause功能的。Pause可以暫停協議的鑄造、借款、轉移、清算這些功能,但是Pause沒辦法阻止治理攻擊者用足夠多的通證來通過一項治理提案。AAVE的衛士功能允許直接取消一個提案,只要這個提案還沒有被執行,在整個流程的任何一點都可以直接取消。衛士功能可以最有效的阻止任何惡意治理提案。

美國國稅局也盯上了數字貨幣,避免虛擬貨幣納稅方面漏洞:去年年底,美國國稅局(IRS)部門說服聯邦法官,要求數字貨幣交易平臺Coinbase向IRS轉交約2000萬客戶的信息,以避免虛擬貨幣交易在納稅方面的漏洞。截止3月16日,IRS擁有13000名Coinbase賬戶持有人的數據。這些賬戶持有人在2013年至2015年間購買、出售、發送或接收了價值至少2萬美元的數字貨幣。數字貨幣持有者必須記錄每一筆數字貨幣交易,并向IRS報告。[2018/3/17]

安全措施

GovernorBravo的很多元素已經是治理領域的黃金標準,不論其他協議采用了多么不同的治理機制,都或多或少的包含了這些元素。

1.時間鎖:幾乎所有協議的采用了時間鎖。提案通過后與被系統執行之間的緩沖時間給予社區和通證持有者做出反應的時間。理論上,如果協議的使用者和通證的持有者對于某一提案有相反的看法,可以在時間鎖期間內退出協議以及賣出通證。時間鎖越長對于協議的保護越強,但是過長的時間鎖會導致當突發系統問題出現時,沒有辦法在短時間內修復。

2.對提案通過設定高要求:Uniswap的例子中,通過提案所需要的通證價值非常高,進行治理攻擊的成本極高。而且,Uniswap的金庫中全部為$UNI通證,就算攻擊成功,拿到了金庫控制權,$UNI的市場價會迅速下跌導致攻擊者的收益未必能高過前期所付出的成本。

Source:TokeninsightAnnualDeFireport

3.多簽護衛:只要惡意治理提案被發現,這是最有效阻止治理攻擊的方法。但是在一個去中心化治理的框架中,應該把這種過大的權利賦予給誰是一個問題。AAVE采用社區投票來決定10個護衛成員,在其中5個同意的情況下可以否決任何提案。

MakerDAO的投票機制

MakerDAO有一個和上述Governor治理機制完全不同的投票方式。在Governor中,治理通證持有者對某一項治理提案進行投票,無論最終通過還是否決,這一個投票流程都會終止,治理通證也會返還。

MakerDAO使用持續的同意投票制(continuousapprovalvoting)。特點在于你對某一個提案用治理通證$MKR進行投票,當這個提案獲得通過及執行后,你的$MKR仍然在這個提案內,而不會像其他投票機制會將治理通證自動退還。你持有的$MKR僅能對某一提案進行投票,無法復投。因此如果你想對新的提案進行投票時,需要手動將$MKR從舊的提案中取出來。

新的提案獲得通過的條件是投票的數量超過前一個成功獲得通過的提案。

Source:MakerDao

例如2022年2月25日的提案收到82,001.5$MKR的投票,并且獲得通過等待執行。如果此時有新的提案需要進行投票,通過新提案所需要的票數便是82,001.5$MKR。

更早之前已經獲得投票通過并且已經執行的提案,例如2022年1月24日獲得通過并且在1月26日已執行的提案。我們可以看到仍有20,050個$MKR留存在這個提案里沒有被手動取出。

這種投票方法增大了新提案通過的門檻。由于很多$MKR留存在舊的提案里,市場上可用來投票的通證數量相應的變少了,新提案要獲得通過需要吸引用戶把票從舊的提案中手動取出來。

Curve的Vote-Lock治理機制

在GovernorBravo和MakerDAO的持續同意投票制,每一個治理通證代表一票。治理通證可以在公開市場交易,也可以從借貸協議中借出。理論上,只要有足夠的抵押品,例如$ETH,就可以借到足夠多的治理通證,例如$UNI。可以用借來的治理通證發起治理攻擊,這樣就無需擔心成本的問題,如果$UNI跌倒一文不值,攻擊者可以無成本還回給借貸協議。

在vote-lock機制里,治理通證本身沒有投票權,需要將$CRV質押鎖定為veCRV才獲得投票權。鎖定期可以長達4年,鎖定期越長,投票權越大,投票權會隨著鎖定期時間流逝而減少。這令從市場上借來$CRV投票的可行性大大降低。

ve機制廣受歡迎

自去年開始,veto-lock(ve機制)這種治理機制熱度快速提升,受到很多新項目的采用。其中一個例子是IzumiFinance,主打流動性即服務的項目。與Curve相似,Izumi有兩類通證,$iZi和veiZi。$iZi持有者質押鎖定后獲得有治理權的veiZi,veiZi無法交易和轉讓。治理權和鎖定期成比例變化。

新型ve機制的出現

原始的ve機制無法交易和轉讓,近期像IzumiFinance和AndreCronje支持的Solidly項目開始嘗試一個新模式,veNFT。

IzumiFinance的$iZi質押鎖定后獲得的將是veiZiNFT。原本的治理通證依然無法交易,但是代表治理權的NFT可以在NFT市場,例如Opensea進行交易。這個方法解決了ve機制資本利用效率低的問題,但是會對治理安全產生什么影響還沒有出現相關的討論。

結語

藍籌DeFi協議所使用的治理機制都經受了時間的考驗,但他們并非完美,問題還是會時不時出現。沒有100%安全的治理機制,安全性是由不同類別的機制組合在一起達成的。這包括了一個好的治理機制,一個活躍的社區,以及一個經濟激勵機制來反激勵治理攻擊,讓攻擊的潛在收益無法覆蓋成本。

在風險管理領域,有一個瑞士奶酪理論。奶酪的每一切片就像是一個風控措施,但是每一個切片都有眾多小孔,就像每一個措施都有其弱點。當把這些奶酪切片堆積在一起時,其他切片就可以覆蓋別的切片上的小孔,風險事件穿透所有切片的幾率大幅降低。

Source:https://thedecisionlab.com/reference-guide/management/swiss-cheese-model/

就像BuildFinance,攻擊者的第一次治理攻擊成功被社區否決,第二次攻擊由于社區沒有注意到才導致了提案被通過。一個活躍的社區就是一道風險防線,讓這類攻擊無法成功。又比如發起治理攻擊的成本過大,可能根本不會有人做出嘗試。

點擊下載TokenInsight?APP

Tags:ERNGOVVERRNOAETERNAgov幣subdao私募價格cover幣總量ARNO幣

比特幣
深度分析:2022年會不會成為DAO元年?_ANK:NFT

作者:Beam|?H.ForestVentures2020年夏天,我們利用AMM打通了去中心化世界關于金融的最后一點點障礙,之后借貸平臺Compound推出代幣.

1900/1/1 0:00:00
報告:虛擬貨幣犯罪案件及區塊鏈安全事件數量逐年上升_加密貨幣:數字資產

鏈捕手消息,據新浪財經報道,知帆科技、知帆學院于近日發布了《2021年區塊鏈和虛擬貨幣犯罪趨勢研究報告》。報告指出,2021年,境內流出資金達到2230億元;虛擬貨幣犯罪案件數量逐年上升.

1900/1/1 0:00:00
固定利率收益及交易協議 Sense Finance 將于下周上線以太坊主網_NAN:TokenSky

鏈捕手消息,固定利率收益和交易協議SenseFinance宣布將于下周上線以太坊主網。據悉,本次主網上線采用“受保護的啟動”,Sense將設置發行上限且僅支持列入白名單的協議.

1900/1/1 0:00:00
晚報 | Terra計劃投入30億美元建立BTC儲備;GameStop在Loopring網絡上線測試版 NFT 市場_區塊鏈:區塊鏈工程專業學什么課程好

整理:餅干,鏈捕手 “過去12小時都有哪些重要資訊”1、Terra創始人DoKwon:計劃將30億美元的資金用于建立BTC儲備Terra創始人DoKwon發推表示.

1900/1/1 0:00:00
彭博「3月加密展望」:比特幣、債券和原油_比特幣:穩定幣

來源:?BloombergIntelligence作者:MikeMcGlone,BI高級商品策略師編譯:Odaily星球日報 原油價格在時隔14后年再次突破每桶100美元大關,對于比特幣來說.

1900/1/1 0:00:00
讓紅杉全球參與的EthSign:微信「小協議」引發的Web3新賽道_IGN:Ethsidechain

原文標題:《我們是全職團隊了!先講講EthSign的故事》原文作者:閆欣,EthSign創始人2018年,曾經有人在微信小程序上做出了一款專為記錄功能而生的應用,這款真格基金投資的小程序.

1900/1/1 0:00:00
ads