📢 Gate.io Gönderi Etiketi Challenge: #My Bullish Crypto Sectors# Gönder ve $100'lık Ödülü Paylaş!
Hangi kripto sektörleri en umut verici buluyorsunuz - DeFi, AI, Meme veya RWA? Onları öne çıkan kılan nedir?
💰️ 10 yüksek kaliteli poster seçin, her biri kolayca 10 $ ödül kazanın!
💡 Nasıl Katılabilirim:
1️⃣ gate_Post'u takip et
2️⃣ Gate.io UYGULAMASINI açın, altta "Moments"a tıklayın, "Post-Square" sayfasına girin.
3️⃣ Alt sağ köşede Gönder düğmesine tıklayın, hashtag #My Bullish Crypto Sectors# kullanın ve görüşleriniz hakkında bir gönderi yapın.
✍️ Örnek Gönderi:
1️⃣ Bu sektörler hangi benz
Yönetim Saldırısı Nedir: Compound Örneğiyle Açıklama
Önsöz
Blok zinciri teknolojisinin hızla geliştiği günümüzde, Merkeziyetsizlik yönetim modeli dağıtık ağın temel mekanizması olarak topluluk üyelerine eşit katılım ve karar verme imkanı sağlar, onlara protokolün geleceği üzerinde etkili olma gücü verir, ancak aynı zamanda yönetim saldırılarını giderek daha yaygın bir güvenlik tehdidi haline getirir.
Son zamanlarda meydana gelen Compound yönetişim saldırı olayı, bu tür saldırıların tipik bir örneğidir. Bu makale, saldırının mekanizmasını, saldırı şeklini ve beraberinde getirdiği çoklu riskleri derinlemesine analiz etmekte ve benzer zorluklarla nasıl başa çıkılacağına dair teknik ve topluluk düzeyindeki iyileştirme önlemlerini tartışmaktadır.
Yönetişim Nedir?
şifreleme endüstrisinde, yönetim, blok zinciri protokolünü değiştirmeyi yönetmek için oylama yoluyla gerçekleştirilen bir eylemi ifade eder - Yönetim sürecinde genellikle geliştiriciler veya topluluk üyeleri öneri sunar, ardından öneri içeriğine göre Tokenholder'lar oy kullanarak karar verir. Son olarak, öneri yeterli destek alırsa ve yasal nüfuz (Quorum) gereksinimini karşılarsa ilgili değişiklikler yürürlüğe girer; aksi takdirde öneri reddedilir.
Geleneksel organizasyonların merkezi yönetim yapılarına dayanmayan yönetim mekanizması, Merkezi Olmayan Özerk Organizasyon (DAO) kavramıyla yakından ilişkilidir, yani Akıllı Sözleşme ve yönetim token'i aracılığıyla merkeziyetsiz yönetimi gerçekleştirerek topluluk üyelerinin geniş katılımını ve özerkliğini sağlar.
Şekil 1: DAO ve geleneksel örgütler arasındaki farklılıklar
Yönetim saldırısı nedir?
Yukarıdaki yönetim mekanizmaları Merkeziyetsizlik'in geleceği için potansiyel faydalar sağlasa da, aynı zamanda istismar edilebilecek bazı kusurlar da bulunmaktadır,
Öncelikle, oy ağırlığı Token sahipliği ile doğrudan ilişkilidir, büyük miktarda Token sahibi olan 'Balina', kendi yararına olan öneriler sunarak ve oy sonuçlarını manipüle ederek avantaj sağlayabilir; ayrıca, yeterli miktarda Token'a sahip herhangi bir üye öneri sunma hakkına sahip olduğundan, büyük miktarda düşük kaliteli hatta kötü niyetli önerilerin sunulmasına neden olabilir; ayrıca, yönetim önerileri genellikle karmaşık teknikler içerir, bu da normal kullanıcıların katılımını azaltır ve az sayıda insanın karar verme sürecini kontrol etmesini daha kolay hale getirir.
Ve yönetim saldırısı, bu güvenlik açıklarını kullanarak Merkeziyetsizlikprotokol'ü manipüle etme eylemidir - saldırganlar, yeterli oy hakkını elde ederek veya holder'ın oy verme davranışını manipüle ederek kendi lehlerine olan teklifleri zorla kabul ettirmeye hatta protokol'ün kontrolünü ele geçirmeye çalışırlar. Son yıllarda, bu tür saldırı yöntemi birçok Kripto Para projesinde sıkça görülmüş olup protokol'ün güvenliği ve istikrarı üzerinde ciddi tehdit oluşturmaktadır.
Saldırıları yönetmenin ana yolları
a. Oy kullanımını manipüle etmek
En yaygın yönetim saldırılarından biri, saldırganın yönetim kararlarını manipüle etmek için büyük miktarda yönetim token'ı elinde tutmasıyla gerçekleşir.
Bu tür saldırıları gerçekleştiren operatörler genellikle yeterli miktarda Token satın alırlar, hatta bir Blok içinde büyük miktarda Token borç alarak, hızla oy hakları elde ederler veya belirli bir karar alırlar ve ardından işlem sonrasında krediyi hemen geri öderler.
Bir saldırgan, %50'nin üzerindeki mutlak karar verme avantajına sahip olduğunda, diğer katılımcıların desteğine ihtiyaç duymadan merkezi olmayan yönetim tasarımı çerçevesini atlayarak istediği öneriyi doğrudan uygulayabilir. Bu, protokolün ekonomik parametrelerini istediği gibi değiştirmek veya hatta protokolü tamamen felce uğratmak gibi, son derece yıkıcı bir yönetim saldırı şeklidir.
Bu strateji, saldırganın uzun süre boyunca büyük miktarda Token tutmasını gerektirmez, ancak kısa süreli yüksek oy hakkını kullanarak yönetişimi kontrol etmeyi sağlar. Dikkat edilmesi gereken nokta, bu saldırıların genellikle Token fiyatları düşük olduğunda gerçekleşmesidir, bu durumda büyük miktarda Token elde etmek maliyeti düşüktür ve daha kolay uygulanır.
b. Kaçırma teklifi
Öneri kaçırmak, aldatıcı bir saldırı şeklidir, saldırganın görünüşte makul bir öneri sunması, aslında sisteme zararlı açıkları gizlemesi veya ekonomik parametreleri kendi çıkarını maksimize etmek için ayarlamayı önermesi ve ardından oy hakkını kullanarak kararları etkilemesi. Bu tür operasyonların özü, saldırganın sadece protokolü derinlemesine anlaması gerektiği, aynı zamanda yeterli topluluk desteği elde etmesi ve önerinin sorunsuz bir şekilde kabul edilmesini sağlamasıdır.
Bazı öneriler, protokolü optimize etmek için gibi görünse de, uygulandığında örgütün yönetimine büyük bir tehdit oluşturabilir. Saldırganlar yönetim sisteminin güven mekanizmasını ustaca kullanarak, konvansiyonel savunma yöntemlerini aşabilir ve protokolün güvenlik açıklarına ve ekonomik kayıplara maruz kalmasına, hatta tamamen kontrol dışında kalma riskiyle karşı karşıya kalmasına neden olabilir. Bu makalede bahsedilen Compound'ın 25 milyon dolarlık yönetim saldırısı, bu tür bir saldırının tipik bir örneğidir. Saldırganlar, görünüşte normal bir öneri sunar, ancak gerçek amaçları protokol fonlarını kendi kontrol ettikleri hesaba aktarmaktır.
Compoundprotokol简介
Proje temel bilgileri
Compound, 2018 yılında Robert Leshner ve Geoffrey Hayes tarafından kurulan, Ethereum tabanlı yenilikçi bir Merkezi Olmayan Finans protokolüdür. Protokol, kullanıcıların şifreleme varlıklarını burada depolayarak Faiz kazanmasına veya varlıklarını teminat olarak göstererek başka varlıklar ödünç almalarına izin verir.
Öncü bir dünya çapında kredi platformu olarak, Compound, arz ve talebe dayalı Algoritma tarafından belirlenen Faiz Oranını kullanarak kullanıcıların Ethereum varlıklarının zaman değerini sürtünmesiz bir şekilde takas etmelerine izin verir. Bu, büyük miktarda kullanıcı fonunu çekerek Merkeziyetsizlik kredi piyasasının gelişimini büyük ölçüde desteklemiş ve 'blok zinciri dünyasının bankası' olarak adlandırılmıştır.
Şekil 2: Compoundprotokol LOGO
Compoundprotokol işleyiş prensibi
Compoundprotokol'un amacı, boşta bulunan fon verenler ile borç ihtiyacı olan borç verenler arasındaki fon açığını doldurmaktır. Öncelikle mevduat sahipleri, dijital varlık'larını protokol'ün varlık havuzuna yatırır, ardından kredi almak isteyenler belirli bir oranda teminat karşılığında bu havuzdan fon alabilirler.
Örneğin, kullanıcılar dijital varlık teminatı verdikten sonra, gelecekte geri alım için kullanılan eşdeğer jetonları depozito makbuzu olarak alırlar. Depozito sahibi dijital varlığını Compound'un varlık havuzuna koyduğunda, Faiz kazanmaya başlar ve Faiz yatırım miktarına dayalı olarak biriktirilir ve her ETH Blok oluşturulduğunda hesaplanır ve güncellenir, bu nedenle kullanıcının toplam geliri Blok oluştukça artar.
Şekil 3: Compoundprotokol çalışma basit gösterimi
COMP Token Tanıtımı
Token işlevi
COMP, Compound tarafından sunulan ERC-20 yönetim Token'ıdır ve aynı zamanda bu protokolün özgün Kripto Varlığıdır. Bu sayede kullanıcılar Merkeziyetsizlik yoluyla Compound protokolüne yönetim yapabilirler ve token sahipleri de protokolün değişikliklerini tartışma, önerme ve oylama hakkına sahiptirler. 【2】
Token dağıtımı konusunda, COMPToken, Compound protokolünü kullanan kullanıcılara 'Borrow Mining' mekanizması aracılığıyla ücretsiz olarak dağıtılır, kullanıcılar her protokol etkileşiminde (yatırma veya borç alma) COMPToken alırlar, borç alma miktarı ne kadar büyük olursa, alınan COMP o kadar fazla olur.
Protokol üretim aşamasında, 4,229,949 adet COMP Token, bir 'havuz' akıllı sözleşmesinde kilitlendi ve her ETH bloğu başına 0.5 COMP (günlük yaklaşık 2880 COMP) transfer ediliyor. Dağıtımın yaklaşık 4 yıl içinde tamamlanması bekleniyor. Bu tokenler, her borç piyasası (ETH, DAI vb.) tarafından üretilen faiz oranına göre dağıtılır; bunların %50'si varlık sağlayıcılara, %50'si ise borç alanlara dağıtılır ve piyasanın likiditesini artırır.
Yönetim açısından, COMPTokenholder'ların protokolün yönetimine katılma hakkı vardır; önerilerde bulunma, oy kullanma ve protokol parametrelerini ayarlama gibi, ve oy hakkı, Token sahipliği miktarıyla doğrudan ilişkilidir - ne kadar çok COMP sahipseniz, kullanıcıların oy verme üzerindeki etkisi o kadar büyük olur.
Şekil 4: En yeni COMP token fiyatı
Token Karar Mekanizması
Compound protokol'un önerileri ve kararların uygulanması genellikle aşağıdaki süreçlere ayrılır:
Öncelikle, bağımsız öneriler, COMP toplamının %1'inden az sahip olan herkesin bir öneri yayınlamasına izin verir; öneri yeterli destek alırsa ve 100.000 delege oy eşiğine ulaşırsa resmi bir yönetim önerisine dönüşebilir (tüm öneriler yürütülebilir kodlarla sunulmalıdır);
Ardından, oy dönemi genellikle 3 gün sürer ve bu süre boyunca COMP jetonlarına sahip olan kullanıcılar önerilere oy verebilirler;
Eğer öneri %50'den fazla destek oy alırsa ve asgari oy eşiğinin üzerine çıkarsa, öneri kabul edilmiş sayılır;
Teklif kabul edildikten sonra, 2 gün sürecek bir Timelock sözleşmesi yürütme aşamasına girer, böylece topluluğun tepki vermek için yeterli zamanı olur.
Şekil 5: Compound protokol öneri karar süreci
Compound机制利弊
Ⅰ. Avantajlar:
Compound tamamen Merkeziyetsizlik yönetim modelini benimsemiş, karar verme yetkisinin binlerce COMP sahibinin elinde olduğunu, kredi verme, likidasyon, oy kullanma gibi kararları içeren protokolün, geliştirme ekibine değil topluluk tarafından ortaklaşa katılım ve kararla belirlendiğini sağlar.
COMP token, kullanıcıların yararlarını Compound'un gelişimiyle sıkı bir şekilde bağlayan bir teminat mekanizması nedeniyle çoğu holder aynı zamanda kullanıcıdır. COMP fiyatı pump olduğunda, kullanıcılar fayda sağlar ve daha aktif bir şekilde katılır, fon büyüklüğünü ve COMP değerini artırarak olumlu bir döngü oluşturur.
Ⅱ. Dezavantajları
Merkeziyetsizlik治理意味着没有单一责任人,决策失误或违法行为的责任难以Hakediş,导致潜在的责任分散和治理不确定性。
Büyük Yatırımcılar和团队持有近50%的COMP代币,导致投票权和决策权高度集中,可能削弱Merkeziyetsizlik治理的公平性,使得决策倾向于Büyük Yatırımcılar利益。
Tamamen Merkeziyetsizlik'in yönetim modeli altında, her öneri topluluk tartışması ve oy kullanma kararı gerektirir, bu da uzun süre, düşük verimlilik ve holder yorgunluğuna neden olabilir, böylece yönetim sürecine artık aktif olarak katılmayabilir.
Compound olaylarının sonuçları
Çekirdek anlaşmazlık olayı
29 Temmuz 2024'te, tanınmış bir borç verme protokolü olan Compound, 289. teklifi kabul ederek 49.9 milyon COMP jetonunu (yaklaşık 25 milyon dolar değerinde, Compound kasasının %5'i) izlenemeyen bir çoklu imza adresine transfer etti ve toplulukta geniş çapta sorgulamalara neden oldu.
Teklife göre, bu COMP token partisi bir yıl içinde "Golden Boys" ekibi protokolgoldCOMP tarafından kontrol edilen gelirlere dağıtılacak ve çekişme noktası, topluluk üyelerinin bu teklifin geçişinin "Golden Boys"un arkasındaki paydaş manipülatörleri tarafından kolaylaştırıldığı yönündeki suçlamalarında yatıyor.
Şekil 6: GoldCOMP kullanıcı arayüzü
Bu saldırının başlıca manipülatörü Humpy, Merkezi Olmayan Finans topluluğunda bilinen bir ”Balina” büyük Token holderidir. Compound'a yönelik saldırıda, Compound Hazinesi'ndeki boşta duran COMPToken'ın yönetimini ele geçirmeye çalıştı. Neyse ki, bu öneri ilk oylama aşamasında kabul edilmiş olsa da, 48 saatlik yoğun müzakere ve topluluk tartışmasının ardından öneri geri çekildi ve yeni bir gelir paylaşım planı duyuruldu, topluluğun daha etkili bir protokol belirlemesine yardımcı oldu ve topluluğa getiri sağladı.
Zaman çizgisi gözden geçirme: Fırtına arkasındaki hazırlık
Şekil 7: Öneri 247 Ekran Görüntüsü
Mayıs ortası: Güvenlik şirketi OpenZeppelin, topluluk forumunda uyarıda bulundu, bu öneri muhtemelen bir yönetim saldırısı olabilir, önerenin kimliği belirsizdir ve topluluk tartışmasından önce geçmedi; hesap yönetimi; Wintermute, bu önerinin şeffaflığı ve yasallığını sorgulayarak karşı çıktı.
15 Temmuz: Teklif 279, 'DAO için goldCOMP fonu kurulması' önerisini tekrar sundu ve 9.2 bin COMP jetonunun goldCOMP protokolüne bir yıl boyunca transfer edilmesini önerdi. Teklif yasal oy verenlerin sayısına ulaşılamadığından iptal edildi.
Şekil 8: Öneri 279 Ekran Görüntüsü
Resim 9: Compound topluluğu üyeleri tarafından açıkça tartışılan ve sorgulanan bir konu
Şekil 10: Öneri 289 ekran görüntüsü
Nihai Sonuç: Bir anlaşmaya varıldı
Şu anda, anlaşmazlık olayı sona erdi ve Compound topluluğu ayrıca Humpy ile protokol anlaşmasına vardı. Özel içerik şudur: Humpy, önceki öneride yer alan COMP jeton talebini bırakacaktır; karşılığında, Compound protokolü yıllık toplam gelirin %30'unu COMP jetonu sahiplerine dağıtacak, bu gelirler önceden takım tarafından kontrol edilen pazar rezervi olarak kullanılıyordu.
Saldırı operasyonunun başarısı nedeniyle, "Golden Boys" ile ilgili Token fiyatları hızla yükseldi, aynı zamanda COMPToken resmi olarak bir "gelir getirici varlık" haline geldi, ancak bu önerinin Compound protokolüne herhangi bir somut fayda sağlamadığı ve aksine bazı rezerv varlıklarının kontrolünü zayıflattığı göz önüne alındığında, bir yönetim saldırısı olarak kabul edildi ve Humpy bu yönetim oyununda Compound protokolünün değişimini teşvik etti.
Şekil 11: Olaydan sonra Humpy sosyal medyada sesini duyurdu [4]
Çoklu boyutlu saldırı yönetimi riskleri
Yönetişim saldırılarının risk ortamı, aşağıdaki gibi özetlenen kısa vadeli ve uzun vadeli boyutları içerir:
Ⅰ. Kısa Vadeli Tehdit
a. protokol güvenliğini tehlikeye atmak
Yönetim saldırısının doğrudan etkisi, akıllı sözleşmelerin fon güvenliğine tehdit oluşturmasıdır, özellikle fon dağıtımını içeren önerilerle ilgili olarak, bu tür saldırganlar genellikle kötü niyetli öneriler sunarak veya oy sürecini manipüle ederek akıllı sözleşme kodlarına zararlı açıklar, değişiklikler getirebilir hatta sistemi çökertebilir veya varlıkları dondurabilir, piyasa güvenine zarar verebilir, kullanıcılara ve geliştiricilere büyük baskı yapabilir.
b. Kullanıcı varlığının değer kaybetmesi
Diğer bir anlık sonuç, Token fiyatlarının büyük düşüş yaşamasıdır, bu da kullanıcı varlıklarının hızla değer kaybetmesine neden olur. Piyasa protokolünün saldırıya uğradığını fark ettiğinde, yatırımcılar genellikle paniğe kapılıp Token'leri dumping yaparlar, bu da piyasa fiyatlarında ciddi dalgalanmalara neden olur ve dolayısıyla kullanıcı varlıklarının değerini etkiler. Örneğin, bu CompoundToken transfer olayında, COMP fiyatı son yedi günde neredeyse %30 düşüş yaşayarak 53.6 dolardan 37.9 dolara düştü. Ayrıca, bazı saldırganlar doğrudan Akıllı Sözleşmeyi manipüle etmekte ve kullanıcıların varlıklarının transferine veya kaybına neden olmaktadır, bu da ciddi ekonomik kayıplara yol açmaktadır.
图12:COMP代币价格一周büyük çöplük - should be "büyük düşüş"30%
Ⅱ. Uzun vadeli zarar
a.Derinlik破坏平台信誉
Yönetim saldırısı, sadece kısa vadeli varlık kayıplarına yol açmakla kalmaz, aynı zamanda kullanıcıların ve topluluğun protokole olan güvenini sarsar, bu da protokolün uzun vadeli hayatta kalmasını ve gelişmesini tehdit eder. Merkeziyetsizlik protokolünün başarısı, kullanıcıların güvenine ve geniş katılımına dayanmaktadır, bu nedenle manipülasyon ortaya çıktığında, kullanıcılar ve yatırımcılar protokolün adil ve şeffaf olup olmadığı konusunda şüpheler duyabilir, bu da protokolün platformda faaliyetlerini azaltmasına veya yatırımlarını geri çekmesine neden olabilir, protokolün pazar konumunu düşürür ve gelecekte kalıcı negatif etkiler oluşturur.
B.危害Merkezi Olmayan Finans生态系统稳定
Daha derinlemesine bakıldığında, bir başarılı yönetim saldırısı, protokolün yönetim yapısı ve mekanizma tasarımındaki içsel kusurlarını ortaya çıkaracak, uzun vadeli güvenlik ve güvenilirlik açısından potansiyel eksikliklerini ortaya koyacaktır. Etkili bir şekilde önlenmezse, gelecekte benzer saldırıların daha fazla meydana gelmesine neden olabilir, protokolün Merkezi Olmayan Finans ekosistemi genelindeki konumu sorgulanabilir hale gelir. Ayrıca, sık sık gerçekleşen yönetim saldırıları düzenleyici kurumları denetimi ve müdahalesini artırmaya teşvik edebilir, buna ek olarak Uyumluluk ve işletme riskini artırabilir. Bu tür bir risk toplulukta yönetim modeline olan güvenin zayıflamasına neden olduğunda, tüm ekosistemin istikrarını zayıflatabilir ve projenin uzun vadeli gelişimine sürekli bir tehdit oluşturabilir.
Yönetim saldırılarına karşı stratejiler
BalinaHumpy's behavior, although in compliance with community rules, still exposes deep-seated problems in Merkeziyetsizlik DAO governance: individual users can profit improperly by manipulating votes, emphasizing the importance of developing more robust governance strategies to prevent abuse.
Bu nedenle, bu makale, bu tür yönetim saldırı riskine müdahale etmek için bir referans olarak aşağıdaki stratejileri sunmaktadır.
Yönetim mekanizmalarının iyileştirilmesi: Çoklu imza ve gecikme süresi yürütme mekanizmalarının kullanılması, kötü niyetli tekliflerin yeterli inceleme ve tartışma olmaksızın hızla yürürlüğe girmesini önler; ayrıca Akıllı Sözleşme denetimi ve güvenlik incelemesi yapılarak, yönetim mekanizmasındaki potansiyel hatalar zamanında tespit edilip giderilir.
Oylama azalma mekanizması: Son dakikada verilen oyların ağırlığını sınırlamak için oylama azalma mekanizması getirilir, sonucun aniden tersine dönmesini engeller ve yönetim sürecinin adil olmasını sağlar; veya zaman kilidi mekanizması getirilir ve yeni satın alınan Token'lerin bir süre boyunca oy kullanılamaz.
Veto power introduction: giving specific community members the right to veto proposals, giving the community enough time to respond and counter malicious proposals.
Yönetim şeffaflığını artırmak: Topluluk, bilgi açıklamanın kamuya açıklanmasını ve şeffaflığını güçlendirmeli, kötüye kullanım fırsatlarını azaltmalı ve topluluk üyelerine teklifin içeriğini ve etkisini tam olarak anlamalarına yardımcı olmalı, üyelerin katılımını artırmalı ve topluluğun denetim yeteneğini güçlendirmelidir.
Karar sürecini optimize etmek: Son dakika oylama manipülasyonunu önlemek için zaman ağırlıklı mekanizma kullanılır. Aynı zamanda, önemli önerilerin kabul edilmeden önce incelenmesi için bir 'yönetim kurulu' veya 'arbitraj kurumu' kurulabilir, long'cu önerinin adil ve makul olduğunu garanti eder.
Sonuç
Merkeziyetsizlik örgütünün demokratikleşme sürecinde karşılaştığı zorluklar, yönetim saldırısı olaylarının sık sık ortaya çıkmasıyla açığa çıkmaktadır. Öz-yönetim modelinin topluluk üyelerine eşit yönetim hakları vermesine rağmen, açık yapısı da Merkeziyetsizlik yönetim mekanizmasını kötü niyetli saldırıların hedefi haline getirmektedir.
Bu yönetim saldırılarına karşı, Merkezi Olmayan Özerk Organizasyonun daha kapsamlı önlemler geliştirmesi önemli bir görev haline gelmiştir, örneğin Çoklu imza, oy azalması gibi mekanizmalar tanıtabilir. Ancak, yönetim yapısının geliştirilmesi hızla gerçekleşen bir süreç değildir, protokol geliştiricileri, topluluk üyeleri ve tüm Blok Zinciri ekosistemi sürekli olarak keşfetmeli ve yenilik yapmalı, gelecekteki Blok Zinciri dünyasının uzun vadeli sağlıklı gelişimini sürekli olarak teşvik etmelidir.
Referans
1.https://decrypt.co/resources/compound-defi-ethereum-explained-guide-how-to 2.https://coinmarketcap.com/currencies/compound/ 3.https://compound.finance/governance/proposals 4.https://x.com/Titanium_32