Протокол YAM Finance подвергся попытке захвата управления через вредоносное предложение, которое может передать злоумышленнику контроль над контрактом Timelock и поставить под угрозу около $337 тыс. средств протокола.
По данным ончейн-мониторинга Defimon Alerts (подразделение компании Decurity), атакующий самостоятельно делегировал около 504 тыс. YAM — это примерно 3,3% предложения токена и чуть больше порога кворума. Этого оказалось достаточно для подачи предложения YamGovernorAlpha №45 с пустым описанием «0x».
В отличие от обычных инициатив управления, предложение содержит не набор действий, а единственный вызов функции setPendingAdmin контракта Timelock. Он назначает адрес атакующего ожидающим администратором; после исполнения предложения атакующий сможет вызвать acceptAdmin и завершить получение административного контроля над протоколом.
Как предупреждает Defimon, контроль над Timelock даст доступ к административным функциям контрактов YAM и казне DAO. Оценочно под угрозой находится около $337 тыс. Держателям YAM рекомендовано голосовать против предложения до блока 25 897 343; на момент публикации предупреждения до окончания голосования оставалось около 34 часов.
Протокол YAM Finance в значительной степени неактивен, и низкое участие держателей делает систему управления уязвимой: даже небольшой пакет делегированных токенов может обеспечить необходимый кворум.
На момент предупреждения потеря средств не зафиксирована — предложение еще должно пройти голосование и быть исполнено. Инцидент продолжает серию атак на управление в DeFi: в августе StrongBlock потерял около $72 тыс., Term Labs — около $8,5 млн, а в июле BonkDAO — около $20 млн. В июле ENS DAO активировала Security Council из восьми членов с правом отмены вредоносных предложений, а в августе Binance сообщила о предотвращении атаки с риском на $1,2 млн.