โทเคนขนาดเล็กที่มีการป้องกันอ่อนแอ นำไปสู่การยึดครองอย่างรวดเร็ว ซึ่งเผยให้เห็นความเสี่ยงอย่างต่อเนื่องในระบบโหวตของ DeFi
บริษัทด้านความปลอดภัยของบล็อกเชนรายงานวันนี้ว่ามีการโจมตีมูลค่า 1.58 ล้าน USD บน Token of Power (USD TOP) โดยผู้โจมตีเข้ายึดอำนาจการกำกับดูแล สร้างโทเคนใหม่จำนวนหลายพันล้าน และดูดสภาพคล่องจากพูล Balancer V1
วิธีการที่การโจมตีเกิดขึ้น
แอดเดรสหนึ่งที่ได้รับเงินผ่าน Tornado Cash ได้มาซึ่งสิทธิ์โหวตของ USD TOP มากกว่า 50% เนื่องจากอุปทานที่จำกัดและมูลค่าต่ำของโทเคนนี้
ด้วยระบบ Aragon DAO ที่ใช้ MiniMeToken ผู้โจมตีนั้นถือโทเคน TOP มากกว่าครึ่งจากอุปทานทั้งหมด 16,384 เหรียญ
เพียงในธุรกรรมเดียว พวกเขาสร้าง เสนอ และอนุมัติมาตรการอันตราย ซึ่งกระตุ้นให้ TokenManager สร้าง TOP เพิ่มอีก 10,000 ล้านเหรียญตรงเข้าคอนแทรกต์ของผู้โจมตีเอง
โทเคนที่เพิ่งสร้างใหม่นี้ถูกนำไปแลกเปลี่ยนกับ 944.2 WETH (ประมาณ 1.585 ล้าน USD) ในพูล TOP/WETH ของ Balancer V1 ซึ่งเป็นการดูดสภาพคล่องออกจากพูลโดยสิ้นเชิง
ติดตามเราได้ที่ X เพื่อรับข่าวสารล่าสุดแบบทันเหตุการณ์
คำเตือนด้านความปลอดภัยที่ได้รับการออก
BlockSec Phalcon แจกแจงกลไก และเรียกร้องให้มีการทบทวนทันที:
โครงการที่ใช้ระบบกำกับดูแลแบบ Lido/Aragon ควรตรวจสอบการกระจายอำนาจการโหวตของตนอย่างถี่ถ้วน รวมทั้งข้อกำหนดเรื่องคะแนนเสียงขั้นต่ำ สิทธิ์ในการสร้างเหรียญ และมาตรการป้องกันที่เกี่ยวข้อง
เงินที่ถูกขโมยถูกโอนกลับผ่าน Tornado Cash ทำให้การติดตามและการกู้คืนยุ่งยากยิ่งขึ้น อย่างไรก็ตาม โปรโตคอลหลักของ Balancer ไม่ได้รับความเสียหาย
บริบทตลาดและผลกระทบต่อนักลงทุน
เหตุการณ์นี้ต่อยอด แนวโจมตีด้านการกำกับดูแลในปี 2026 ที่มักเกิดกับโปรเจกต์ DeFi ขนาดเล็ก ซึ่งมีสภาพคล่องต่ำและตั้งค่าพารามิเตอร์อย่างหละหลวม ทำให้การเข้ายึดครองทำได้ง่ายขึ้น
แม้โปรโตคอลรายใหญ่จะเพิ่มมาตรการป้องกัน เช่น timelock และคะแนนเสียงขั้นต่ำสูง แต่โทเคนเกิดใหม่อีกมากยังขาดการป้องกันที่เพียงพอ
นักลงทุนในโทเคนขนาดเล็กและผู้ให้บริการสภาพคล่องควรตรวจสอบพารามิเตอร์การกำกับดูแล เฝ้าระวังการรวบรวมเหรียญขนาดใหญ่ และหลีกเลี่ยงพูลที่ยังไม่ได้รับการตรวจสอบ
โครงการที่ใช้เทคโนโลยีลักษณะใกล้เคียงกันมีแนวโน้มจะถูกจับตามองและถูกเรียกร้องให้อัปเกรดมากขึ้น
สำหรับระบบนิเวศในวงกว้าง เหตุการณ์นี้ยังเป็นเครื่องเตือนใจในเวลาที่เหมาะสมว่า การออกแบบกลไกกำกับดูแลที่เข้มแข็งยังมีความจำเป็นเพื่อปกป้องเงินของผู้ใช้งาน ในยุคที่การโจมตีมีความซับซ้อนและต้นทุนต่ำ
ขอให้ทุกคนเพิ่มความระมัดระวัง และเน้นให้ความสำคัญกับพารามิเตอร์ที่ผ่านการตรวจสอบและทดสอบแล้วเสมอ









