比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

a16z:如何識別、評估和避免 DAO 治理攻擊?_WEB

Author:

Time:1900/1/1 0:00:00

來源:老雅痞

許多 Web3 項目使用可替換和可交易的原生代幣進行無許可投票。無權限投票可以提供許多好處,從降低準入門檻到增加競爭。代幣持有者可以使用他們的代幣對一系列問題進行投票——從簡單的參數調整到治理過程本身的大修。(關于 DAO 治理的評論,見 「光速民主」)但是無權限投票很容易受到治理攻擊,即攻擊者通過合法手段(如在公開市場上購買代幣)獲得投票權,但為了攻擊者自己的利益,利用這種投票權來操縱協議。這些攻擊是純粹的 「協議內」,這意味著它們不能通過密碼學解決。相反,防止它們需要周到的機制設計。為此,我們開發了一個框架,以幫助 DAO 評估威脅,并有可能對抗此類攻擊。

治理攻擊的問題并不只是理論上的。它們不僅可以在現實世界中發生,而且已經發生并將繼續發生。

在一個突出的例子中,Steemit,一家在其區塊鏈上建立去中心化社交網絡的創業公司,Steem 有一個由 20 個證人控制的鏈上治理系統。投票者使用他們的 STEEM 代幣(該平臺的原生臺幣)來選擇證人。在 Steemit 和 Steem 獲得牽引力的同時,孫宇晨已經制定了將 Steem 合并到 Tron 的計劃,Tron 是他在 2018 年創立的區塊鏈協議。為了獲得這樣做的投票權,孫宇晨找到了 Steem 的創始人之一,并購買了相當于總供應量 30% 的代幣。一旦當時的 Steem 證人發現他的購買行為,他們就凍結了孫宇晨的代幣。接下來是孫宇晨和 Steem 之間的公開反擊,以控制足夠的代幣來部署他們喜歡的前 20 名證人名單。在涉及主要交易所并花費數十萬美元購買代幣后,孫宇晨最終取得了勝利,并有效地自由控制了網絡。

a16z報告:加密驅動的 Web3 可能是十年來最好的機會之一:金色財經報道,加密風險投資公司 Andreessen Horowitz (a16z) 發布一份報告。該報告重申了該公司對 Web3 的樂觀看法,預計該行業將出現長期增長。a16z將報告要是關于 Web3 和以太坊的狀態。這家風險投資巨頭將最近的市場拋售歸因于季節性低迷的可能跡象,同時堅稱加密驅動的 Web3 可能是十年來最好的機會之一。

該公司認為,Web3 提供的經濟條款比 Meta 等 Web2 巨頭要公平得多。根據其數據,2021 年,基于以太坊的 NFT 的初級銷售加上 OpenSea 二級銷售支付給創作者的版稅總計 39 億美元,是 Meta 到 2022 年獎勵其創作者的四倍。

除了將 DeFi 視為傳統金融業的顛覆者之外,a16z 還將 Flowcarbon、Helium 和 Spruce 等區塊鏈項目確定為通過利用 DLT 在隱私、透明度和去中心化方面的優勢來解決重大現實世界問題的有力候選者。[2022/5/22 3:33:29]

在另一個例子中,Beanstalk,一個穩定幣協議,發現自己很容易受到通過 Flashloan 的治理攻擊。一個攻擊者通過貸款獲得了足夠多的 Beanstalk 的治理代幣,瞬間通過了一個惡意提案,讓他們奪取了 Beanstalk 的 1.82 億美元的儲備。與 Steem 攻擊不同,這次攻擊發生在一個區塊的范圍內,這意味著在任何人都沒有時間做出反應之前就已經結束了。

A16z合伙人Chris Dixon:Web 3需要“明智的政策”才能發揮潛力:金色財經報道,a16z合伙人Chris Dixon發文稱,Web 3讓人們可以控制自己的數字生活,并為創作者帶來經濟利益,但是Web 3需要明智的政策才能充分發揮其潛力。A16z推出的政策中心提出了多項建議,以促進更好、更具包容性的互聯網, Web3 讓我們有機會重新探索技術如何為社會做出貢獻,a16z無法給出所有答案,但希望政策制定者、民間社會和許多其他利益相關者合作,這點非常重要,a16z不會袖手旁觀,希望與大家一起建設一個更好的互聯網。[2021/10/14 20:28:36]

雖然這兩起攻擊發生在公開場合和公眾視線之下,但治理攻擊也可以在很長一段時間內秘密進行。攻擊者可能會創建許多匿名賬戶,慢慢積累治理代幣,同時表現得與其他持有人一樣,以避免被懷疑。事實上,鑒于許多 DAO 的選民參與度往往很低,這些賬戶可以長期處于休眠狀態而不引起懷疑。從 DAO 的角度來看,攻擊者的匿名賬戶可以促進健康水平的去中心化投票權的出現。但最終攻擊者可能達到一個門檻,即這些虛假錢包有能力單方面控制治理,而社區卻無法回應。同樣,惡意行為者可能會在投票率足夠低的時候獲得足夠的投票權來控制治理,然后在許多其他代幣持有人不活躍的時候試圖通過惡意的提案。

a16z致信美國政府:支持基建法案修正案,提議構建具有參與性和包容性的基礎設施:8月5日消息,硅谷風投機構Andreessen Horowitz (a16z)致信美國國會參議院多數黨領袖Schumer和少數黨領袖McConnell,表示支持由美國參議員Wyden、Lummis和Toomey針對基建法案的修正案,并稱目前關于加密貨幣交易征稅的條款過于寬泛,將席卷非中介機構,如網絡驗證者和軟件開發者,并會通過對這些團體施加不可行的申報要求來扼殺創新。加密貨幣世界的范圍遠超出其金融起源,包括藝術品、社區發展和組建組織的新方式,隨著整個新經濟體建立在去中心化的協議上,這些用例只會繼續增長,不同的加密貨幣用途適用于不同的監管規則。a16z強調,如果該法案未按照修正案跟更新,這將與此基礎設施目標背道而馳。國家可以提供一個替代方案,即構建具有參與性和包容性的基礎設施。[2021/8/5 1:36:00]

雖然我們可能認為所有的治理行動只是市場力量發揮作用的結果,但在實踐中,治理有時會產生低效的結果,這是激勵失敗或協議設計中其他漏洞的結果。就像政府決策會被利益集團甚至是簡單的慣性所控制一樣,DAO 治理如果結構不當也會導致低劣的結果。

加密貨幣初創公司Eco融資2600萬美元,a16z Crypto領投:一家聲稱正在建立一種新型金融平臺的加密貨幣初創公司Eco在第2輪融資中籌集了2600萬美元,該筆投資由a16z Crypto領投,Founders Fund,Activant Capital,Slow Ventures,Coinbase Ventures,Tribe Capital,Valor Capital Group等也參與了融資。(CoinDesk)[2021/3/6 18:21:43]

那么,我們如何通過機制設計來解決這種攻擊?

代幣分配的市場機制無法區分那些想為項目做出有價值貢獻的用戶和那些對破壞或以其他方式控制項目抱有很高價值的攻擊者。在一個代幣可以在公共市場上買賣的世界里,從市場的角度來看,這兩個群體在行為上是不可區分的:都愿意以越來越高的價格購買大量的代幣。

這種不可區分性問題意味著去中心化的治理不是免費的。相反,協議設計者在公開的去中心化治理和確保他們的系統免受尋求利用治理機制的攻擊者的影響之間面臨著基本的權衡。社區成員越是能自由地獲得治理權力并影響協議,攻擊者就越容易利用同一機制進行惡意修改。

Near主網POA版本上線,完成2160萬美元融資,a16z領投:開放性網絡平臺Near宣布主網POA版本已經正式上線,該團隊同時宣布,完成2160萬美元融資,由a16z領投,另有 40 家投資機構參與本領融資,包括Pantera Capital、Libertus、Blockchange、Animal Ventures、Distributed Global、 Notation Capital等。

Near團隊宣布,主網POA版本上線意味著該協議的多階段發布正式開啟,開發者已經可以在基于 NEAR 協議的智能合約平臺上創建DApp,這些DApp的狀態也可以保持下去。NEAR曾在2019 年完成1210萬美元融資,當時由 Metastable 和 Accomplice 領投,?Pantera、Multicoin Capital、ACapital、Coinbase Ventures、Scalar Capital 和 Ripple 旗下的 Xpring 參投,Naval Ravikant、Andrew Keys、Michael Arrington 和 Balaji Srinivasan 等一眾著名天使投資人也參與了上輪投資。[2020/5/5]

這種不可辨別性的問題在權益證明(Proof of Stake)區塊鏈網絡的設計中很熟悉。在那里就是如此,代幣的高流動性市場使得攻擊者更容易獲得足夠的權益來破壞網絡的安全保障。盡管如此,代幣激勵和流動性設計的混合使得權益證明網絡成為可能。類似的策略可以幫助確保 DAO 協議的安全。

為了分析不同項目所面臨的脆弱性,我們使用了一個由以下公式捕獲的框架:

對于一個協議來說,要想被認為是對治理攻擊的安全,攻擊者的利潤應該是負的。在為一個項目設計治理規則時,這個方程可以作為評估不同設計選擇的影響的一個指導原則。為了減少利用協議的動機,該方程意味著三個明確的選擇:降低攻擊的價值,增加獲得投票權的成本,以及增加執行攻擊的成本。

限制攻擊的價值可能很困難,因為一個項目越成功,成功的攻擊可能就越有價值。顯然,一個項目不應該為了減少攻擊的價值而故意破壞自己的成功。

然而,設計者可以通過限制治理所能做的范圍來限制攻擊的價值。如果治理只包括改變項目中某些參數的權力(例如,借貸協議的利率),那么潛在的攻擊范圍就比治理允許完全普遍控制治理的智能合約時要窄得多。

治理范圍可以是一個項目階段的功能。在其生命的早期,一個項目可能有更廣泛的治理,因為它找到了自己的立足點,但實際上治理可能被創始團隊和社區嚴格控制。隨著項目的成熟和控制權的下放,在治理中引入一定程度的摩擦可能是有意義的——至少在最重要的決策中需要有大型全體會議。

一個項目也可以采取措施,使其更難獲得攻擊所需的投票權。代幣的流動性越強,就越容易要求獲得投票權,因此,幾乎是矛盾的,項目可能希望為了保護治理而減少流動性。人們可以嘗試直接減少代幣的短期交易性,但這在技術上可能是不可行的。

為了間接減少流動性,項目可以提供激勵措施,使個別代幣持有者不太愿意出售。這可以通過激勵質押來實現,或者通過賦予代幣獨立的價值,超越純粹的治理。代幣持有人獲得的價值越多,他們就越能與項目的成功保持一致。

獨立的代幣利益可能包括參加現場活動或社交體驗。至關重要的是,像這樣的好處對與項目保持一致的個人來說是高價值的,但對攻擊者來說是無用的。提供這類好處提高了攻擊者在獲取代幣時面臨的有效價格:由于獨立的好處,目前的持有人將不太愿意出售,這應該增加市場價格;然而,雖然攻擊者必須支付更高的價格,但獨立功能的存在并沒有提高攻擊者獲取代幣的價值。

除了提高投票權的成本,還可以引入摩擦,使攻擊者即使在獲得代幣后也難以行使投票權。例如,設計者可以要求對參與投票的用戶進行某種認證,如 KYC(了解你的客戶)檢查或信譽評分閾值。我們甚至可以限制未經認證的行為者首先獲得投票代幣的能力,也許需要一些現有的驗證者來證明新方的合法性。

在某種意義上,這正是許多項目分配其初始代幣的方式,確保受信任的各方控制相當一部分的投票權。( 許多權益證明解決方案使用類似的技術來捍衛他們的安全 ——嚴格控制誰可以訪問早期的權益,然后從那里逐漸去中心化。)

另外,項目可以讓攻擊者即使控制了大量的投票權,他們在通過惡意提案時仍然面臨困難。例如,一些項目有時間鎖,使一個代幣在被交換后的一段時間內不能被用來投票。因此,尋求購買或借用大量代幣的攻擊者將面臨著在實際投票前等待的額外成本——以及投票成員會注意到并在這期間挫敗他們的預期攻擊的風險。授權在這里也是有幫助的。通過給予積極但非惡意的參與者代表他們投票的權利,那些不想在治理中發揮特別積極作用的個人仍然可以為保護系統貢獻他們的投票權。

一些項目使用否決權,允許投票推遲一段時間,以提醒不活躍的選民注意一個潛在的危險提案。在這樣的方案下,即使攻擊者提出惡意提案,投票者也有能力回應并關閉它。這些設計和類似的設計背后的想法是阻止攻擊者偷偷摸摸地通過惡意提案,并為項目的社區提供時間來制定應對措施。理想情況下,那些明顯符合協議利益的提案將不必面對這些路障。

例如,在 Nouns DAO,否決權由 Nouns 基金會掌握,直到 DAO 本身準備好實施一個替代模式。正如他們在網站上寫的那樣,「Nouns 基金會將否決那些給 Nouns DAO 或 Nouns 基金會帶來非同小可的法律或生存風險的提案。」

項目必須取得平衡,允許對社區變化有一定程度的開放性(有時可能不受歡迎),同時不允許惡意提案從縫隙中溜走。往往只需要一個惡意的提議就可以搞垮一個協議,所以清楚地了解接受和拒絕提議的風險權衡是至關重要的。當然,在確保治理安全和使治理成為可能之間也存在著高水平的權衡——任何引入摩擦以阻止潛在攻擊者的機制當然也會使治理過程更難使用。

我們在這里勾勒出的解決方案屬于完全去中心化的治理和為了協議的整體健康而部分犧牲一些去中心化的理想之間的光譜。我們的框架突出了項目可以選擇的不同路徑,因為他們尋求確保治理攻擊不會獲利。我們希望社區能夠利用這個框架,通過他們自己的實驗進一步發展這些機制,使 DAO 在未來更加安全。

Tags:TALWEBSTEDAOTalaria InuWeb 3 Developmentmonster幣現在價格AFKDAO

火幣下載
金色觀察|以太坊硬分叉愈演愈烈:為了分叉而分叉or保全礦工利益?_以太坊

眾所周知,以太坊將會在9月中旬正式迎來The Merge(即大合并),而PoS的諸多影響及其優勢大家早已耳濡目染。但也正是在共識機制轉換上,PoW的一眾礦工也將迎來自己的硬著陸.

1900/1/1 0:00:00
反彈之際 復盤本輪DeFi流動性危機始末、成因及影響_DEF

數字資產市場在今年5月陷入流動性危機,通證價格暴跌導致鏈上持倉清算,流動性危機對 DeFi 生態造成了非常嚴重的影響,甚至部分DeFi協議因此而破產.

1900/1/1 0:00:00
境內人員籌建Web3項目:從 DAO 的法律問題說起_BSP

DAO的全稱為分布式自治組織(Distributed Autonomous Organization),作為Web3項目的組織范式,DAO更像是一個區塊鏈版本的“鏈上公司”.

1900/1/1 0:00:00
元宇宙降溫、旅游業蕭條 “元宇宙第一島”能否“救場”?_元宇宙

作者:青月 火了一年多的元宇宙概念悄然“降溫”。去年三月,Roblox的上市成功帶動了元宇宙概念的傳播,“元宇宙”在Google Trends詞條熱度曾在5天內增長1150%,這樣的熱度隨著Fa.

1900/1/1 0:00:00
比特幣市場現狀分析:你要如何應對這場熊市_DMA

本文將介紹您需要了解的有關比特幣市場現狀的所有信息。比特幣目前較去年 11 月的歷史最高點下跌了 70%,這是其在其短短 12 年生命周期中最深的價格修正之一.

1900/1/1 0:00:00
一文梳理市面上的2大NFT定價范式和4種解決方案_SEA

作者及編輯:Sally,Olivia丨IOSG Ventures原文標題及鏈接:《IOSG Weekly Brief |NFT煉金術:定價Pricing 101 # 134》NFT如何定價一直是.

1900/1/1 0:00:00
ads