Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。
Binance 披露了一桩「没有名字」的安全事件——它提前发现某 DAO 的恶意治理提案,让约 120 万美元财库代币免于流失。事件本身没造成损失,但它把 DAO 治理这个长期被智能合约安全掩盖的盲区,摆到了合规从业者面前。
发生了什么
恶意治理提案,离执行只剩不到 48 小时
8 月 18 日,Binance 安全团队通过官方账号披露:其监控系统独立发现某项目 DAO 的一项恶意治理提案,攻击者试图利用链上治理机制的漏洞,绕过协议原本的要求,使约 120 万美元财库代币面临风险。发现时距提案执行已不足 48 小时。Binance 随即联系项目方,并协调其他上线该代币的中心化交易所暂停相关代币充值。最终项目社区投票否决了提案,攻击未执行,无资金损失。Binance 首席安全官 Jimmy Su 称,这是「security by design」超越交易所自身平台的体现。
关键信息全部缺失:项目、代币、提案 ID 均未披露
值得注意的是,Binance 没有披露涉事项目名称、代币、治理平台或协作交易所,也没有公布提案 ID、合约地址、投票记录或相关链上交易哈希。这意味着「120 万美元暴露」和「不足 48 小时」的时间线,目前只有 Binance 单方口径,无法独立验证,被攻击项目自身也保持沉默。
为什么重要
DAO 治理攻击:绕开智能合约,攻击「规则本身」
这次攻击没利用合约代码漏洞,而是利用治理机制——提案创建门槛过低、投票参与度不足、执行延迟过短。攻击者不需要破解代码,只需让一个恶意提案「合法地」通过投票,就能把财库资金转走。这类攻击的法律定性远比智能合约漏洞模糊:合约被黑通常能主张未经授权访问,而治理攻击里,资金是通过「投票通过」的机制流出的——在「code is law」的逻辑下,它甚至可能被包装成「规则允许」。这正是 DAO 合规最棘手的地方。
交易所暂停充值:应急响应,也是合规动作
Binance 协调多家交易所暂停相关代币充值,本质上是切断攻击者在提案执行后通过中心化交易所快速变卖、洗钱的出口,和反洗钱合规里的「冻结可疑资金」逻辑一脉相承。但治理攻击今夏已非孤例:7 月 BonkDAO 被恶意提案抽走约 2000 万美元(攻击者花 440 万美元买投票权),7 月 15 日 BarnBridge 约 77.7 万美元被劫持升级路径,安全公司 Blockaid 估算今夏 8 周内有 7 个协议因治理攻击损失约 2200 万美元。
怎么看
- 治理参数即风控:提案门槛、quorum、时间锁、执行延迟,这些参数决定了 DAO 的「攻击面」,应像代码一样接受审计。
- 透明度是信任的前提:不披露项目名与链上证据,行业就无法复盘、无法判断同一漏洞是否仍开放。
- 交易所协作在升级:暂停充值从「自家平台防护」延伸到「生态联防」,未来可能成为行业标准应急流程。
- 法律定性待厘清:治理攻击到底算盗窃、欺诈还是市场操纵,各法域尚无统一答案,DAO 需在设计治理规则时提前考虑可追责性。
一句话总结
Binance 提前拦截的这起 120 万美元 DAO 治理攻击没造成损失,却暴露了 DAO 治理机制本身的法律与安全盲区——当攻击对象从「代码」变成「规则」,合规要补的课才刚刚开始。
本文基于 Binance 官方安全披露(2026-08-18,@binance)撰写,细节参考 CoinMarketCap 报道。


