All articles
加密货币

治理攻击是什么?为什么治理代币也可能成为攻击入口?

Jul 25, 2026 · 11 min

治理攻击是什么?为什么治理代币也可能成为攻击入口?

日期: 2026-05-04

来源: https://xiaoyinsi.com/wiki/crypto/governance-attack

治理攻击是什么?为什么治理代币也可能成为攻击入口? – 投资百科 – 小隐寺

治理攻击是什么?为什么治理代币也可能成为攻击入口?

治理攻击利用治理代币、投票机制或提案权限改变协议规则。本文将解释投票权集中、闪电贷治理和时间锁的重要性。

治理攻击(Governance Attack)不是绕过代码权限,而是利用治理系统“合法地”取得权限:攻击者积累、借入或控制足够投票权,通过提案修改参数、升级合约或转移资金。交易本身可能完全符合智能合约规则,结果却违背协议参与者原本的安全预期。

当治理能够管理资金库、合约升级、抵押品名单、预言机、利率或紧急权限时,投票权就等同于一把控制钥匙。攻击者若通过经济手段控制足够票数,并让恶意提案通过和执行,就形成治理攻击。

治理攻击与普通智能合约漏洞不同。漏洞攻击通常利用代码缺陷获得不应有的权限;治理攻击则利用投票权集中、快照设计、法定人数过低、提案延迟不足或委托机制缺陷,在规则允许的路径中完成接管。现实事件也可能混合两者,例如先操纵价格获得借款,再用借来的治理代币投票。

并非所有争议提案都是攻击。治理本来就允许改变规则。判断重点在于:提案是否通过不对称控制权为少数人转移价值,参与者是否有充分反应时间,以及执行是否突破协议公开承诺的边界。

典型链上治理包含六步:取得治理代币或委托票;达到提案门槛;在快照区块记录投票权;进入投票期;达到法定人数与通过比例;经过时间锁后由执行合约调用目标函数。

每一步都可能成为薄弱点。若投票权按当前余额计算,攻击者可能在同一区块借入代币、投票并归还;若按历史快照计算,可以防止临时借票,但无法阻止提前布局。若法定人数只有流通票数的 2%,一个并不占多数的地址也可能在低参与率时控制结果。若执行无时间锁,社区发现恶意提案时可能已经来不及撤资。

治理代币的名义分散也不等于权力分散。创始团队、基金会、做市商和投资机构可能由多个地址持币,却受同一主体协调;大量普通持有人不投票,又会让实际有效票数进一步集中。委托提高参与效率,同时可能形成少数代表掌握多数票的结构。

粗略计算治理攻击时,人们常用“代币价格乘以所需票数”,但真实成本可能更低或更高。连续买入会推动价格上升,所以公开市场收购的边际成本通常高于静态报价;攻击者若能借币、租用委托或用衍生品对冲持币风险,净成本又可能下降。攻击完成后卖出代币还会产生价格冲击,能否保留赃款也受链上追踪和冻结影响。

假设通过提案需要 300 万票,市场现价每枚 2 美元。直接相乘得到 600 万美元,但订单簿只有前 50 万枚接近 2 美元,继续买入会把均价推到 3.5 美元,实际采购可能超过 900 万美元。若攻击者能以年化费用借到 200 万枚,只购买剩余 100 万枚,并在两周内完成投票,资本占用会显著降低。协议评估经济安全时,应采用市场深度、可借数量和委托关系,而不是最后成交价。

攻击收益也不限于资金库余额。恶意治理可把无流动性的自有代币列为高抵押率资产,先操纵估值,再借走协议中的优质资产;可以改变预言机,把自己的坏账转给存款人;还可以授予一个地址无限铸币权。权限图中任何可改变资产负债表的函数,都应纳入“可提取价值”。

假设某协议有 1 亿枚治理代币,流通 4,000 万枚。规则要求提案获得至少 200 万票,赞成票超过反对票,并在通过 6 小时后执行。日常只有约 250 万枚参与投票。

攻击者在市场买入 120 万枚,又从三个大户取得 100 万枚临时委托,总票数达到 220 万枚。他提交“升级收益分配模块”的提案,实际新实现允许管理员把资金库中的 1,500 万 USDC 转给指定地址。由于说明文字含糊、投票期又覆盖周末,反对票只有 80 万。提案合法通过,6 小时时间锁不足以让大多数用户完成核查和撤资,资金随后被转走。

\n",}],"定义:什么行为属于治理攻击?

原理:一次治理提案如何获得执行权?

攻击成本为什么不等于买币成本?

具体举例:低参与率下的资金库接管

治理代币是什么?持币投票真的等于控制协议吗?

DAO是什么?去中心化组织如何做决策?

闪电贷是什么?为什么一笔交易里能借出巨额资金?

热钱包是什么?为什么方便和风险总是一起出现?

AMM自动做市商是什么?为什么DEX不一定需要订单簿?

一个人做交易,亏多赚少?不得方法?

快快加入小隐寺的Discord社区,跟多位高手交流美股当下主题板块,研究基本面、技术分析,还有专属分类频道

攻击者只控制总供应量的 2.2%,却控制了当次有效票数的多数。问题不是“51% 才能攻击”,而是提案门槛、真实参与率、可借用票权和执行延迟共同决定了攻击成本。

另一个场景是闪电贷治理。若协议按实时余额计票,攻击者在一笔交易中借入 1,000 万枚代币,达到门槛后投票并立即执行,再归还借款。稳健设计会使用提案前区块的余额快照,并把提案、投票和执行分散到不同时间,令同交易借票失效。不过闪电贷并非唯一风险:场外借币、衍生品对冲和投票贿赂仍可能降低长期持币成本。

常见攻击路径

第一类是票权购买或借用。若资金库价值远高于获得多数票的成本,治理本身就存在经济安全缺口。攻击者甚至可提前建立空头对冲,降低买入治理币后的价格风险。

第二类是提案伪装。恶意逻辑藏在复杂升级代码、代理合约或批量调用中,界面只显示友好标题。持币人若只读摘要、不验证调用数据,很难识别真实权限。

第三类是投票操纵。包括临时委托、重复计票缺陷、快照边界交易、买票市场和女巫地址。链上“一地址一票”也不合理,因为地址可无限创建,所以多数治理采用代币加权,随之带来资本集中问题。

第四类是治理瘫痪。攻击者不一定转走资产,也可能持续否决升级、阻止修复漏洞或让法定人数无法达到,以此勒索协议或扩大其他攻击窗口。

提案审查的逐层方法

第一层读自然语言说明,确认目标、影响用户和回滚条件。第二层核对链上调用目标,判断是参数设置、资金转移还是代理升级。第三层阅读具体参数,例如抵押率从多少改到多少、接收地址是否为已知资金库、授权额度是否有限。第四层检查被调用合约能否在执行前再次升级,避免审核的是旧代码而执行的是新逻辑。

批量提案尤其需要逐项拆解。十个正常参数后夹入一个管理员变更,界面可能折叠显示。审查者应使用可复现模拟,在主网分叉环境执行提案,比较执行前后的管理员、余额、授权和核心参数。模拟通过不代表业务合理,却能揭示提案文字没有说明的状态变化。

社会治理与链上治理的冲突

发生攻击时,社区可能在论坛上投票反对,但链上恶意提案已经满足执行条件。社会共识若希望阻止它,通常要依赖安全委员会暂停、前端屏蔽、验证者协调或新合约迁移。这些措施暴露出协议真正的最终控制层,并可能伤害治理中立性。

反过来,过强的否决权也会让少数委员会阻止合法社区决定。合理设计应说明否决权只针对哪些紧急事件、有效期多长、是否需要事后公开证据,以及社区如何撤换委员会。治理安全不是简单增加一道管理员,而是在快速响应和权力滥用之间建立可审计边界。

跨链治理还依赖消息桥。源链投票通过后,消息在目标链执行;若桥被攻破、消息重复或延迟,目标链可能执行未经真实投票的调用。协议应限制跨链消息能调用的函数,为高风险动作增加本地时间锁,并准备桥暂停时的替代治理流程。

“链上投票通过”只证明流程满足代码条件,不证明提案安全、公平或符合所有参与者利益。与治理协议交互前,应检查升级权和紧急权限。

防御设计与检查方法

时间锁应与风险等级匹配。修改手续费可以较短,升级核心合约或转移资金库应有更长延迟,并公开待执行调用。社区需要能在延迟期内审查、预警和采取暂停或退出措施。

快照应使用提案前的确定区块,避免同交易借票。提案门槛、法定人数和通过比例需要结合活跃投票率,而不是只写一个看似很高的总供应百分比。高风险提案可采用更高门槛、分阶段执行或二次确认。

权限也应分层。治理不必直接拥有无限转账权,可以设置单次和每日资金上限、独立安全委员会、紧急暂停、多签复核及升级范围限制。但安全委员会本身又会形成中心化风险,成员、门槛和任期必须透明。

研究者可查看前十大委托者占比、历史投票参与率、可流通代币深度、提案到执行总时长、代理合约管理员和资金库价值。核心问题是:取得控制权要花多少钱,成功后能拿走或破坏多少价值?

治理监控也要覆盖执行之后。恶意提案可能先部署一个看似空白的合约,待取得权限后再通过可升级代理替换逻辑;也可能把资金分批拨给多个新地址,避开单笔上限。有效监控应解析实际调用而非只读提案标题,对管理员变更、实现合约升级、授权额度和资金库大额流出设置告警。协议还可安排公开演练:模拟核心多签失联、恶意提案进入时间锁或前端被篡改,验证谁有权暂停、用户从哪里读取可信信息、恢复决策需要多少签名。没有演练的应急方案,真正事件中常因沟通和权限不清而失效。

误区 1:攻击者必须持有 51% 总供应量

多数系统按参与投票的票数决定结果。低参与率下,控制很小比例的总供应也可能形成有效多数。

误区 2:使用快照就能消灭治理攻击

快照主要防止特定时点临时借票,无法阻止提前借币、买票、委托集中和经济收购。

误区 3:时间锁越长越安全

时间锁提供反应窗口,但不能自动阻止执行。若没有监控、暂停或退出路径,延长等待只是延后损失。

误区 4:去中心化治理没有管理员风险

治理执行器、代理管理员、多签和安全委员会都可能拥有特权。真正的权限图往往比投票页面复杂。

常见问题 FAQ

闪电贷为什么常与治理攻击一起出现?

闪电贷可在单笔交易中提供巨额临时资本。只有当治理使用实时余额并允许快速执行时,它才可能直接变成投票权。

委托投票安全吗?

委托能提高参与率,但会集中权力。应关注代表能否随时被撤回、是否披露利益冲突,以及头部代表占多少票。

普通用户如何发现恶意提案?

不要只看标题,应核对目标合约、函数选择器、参数、升级实现和审计讨论;同时关注提案到执行的剩余时间。

协议被治理攻击后可以回滚吗?

公链通常不会为单一协议自动回滚。协议可能暂停、升级或协商追回,但是否可行取决于剩余权限和资产去向。

治理币价格高是否意味着攻击更难?

可能提高买票成本,但还要看市场深度、借贷渠道、委托集中和攻击可获取价值。价格高不等于经济安全充足。

治理攻击把治理权变成攻击工具。安全性不取决于“是否链上投票”,而取决于控制有效票权的真实成本、提案审查能力、时间锁、权限边界和紧急响应是否共同成立。