BlockBeats 消息,9 月 14 日,GoPlus 中文社区发布安全警报称,9 月 12 日,一个新启用的 EOA 地址向 Ampleforth 发起提案攻击,以「为 SPOT 生态分析工具申请已完成工作资助」为由,要求将金库中的 250 万 USDC(几乎占金库全部流动资金)转给提案者。截至发稿,该提案仍处于 Pending 状态,尚无人投票,资金未被转移。
GoPlus 指出,提案门槛为 7.5 万枚 FORTH,通过门槛为 60 万枚 FORTH,按预警时 0.27 美元价格计算,约 16 万美元即可凑齐通过票数。提案者/收款地址目前持有约 8.72 万枚 FORTH 投票权;委托地址同样持有约 8.72 万枚 FORTH,并在提案前 19 分钟将投票权委托给提案者。
Ampleforth 的治理攻击暴露的是老 DeFi 协议在低币价下的治理敞口:FORTH 现价 0.27 美元,攻击者自持加临时委托合计约 17.44 万枚投票权,距离 60 万枚通过门槛仅差约 42.5 万枚,按此价格不足 12 万美元即可补齐——用六位数成本撬动 250 万 USDC 金库,攻防成本严重不对称。提案在 9 月 12 日发起,委托地址在提案前 19 分钟才完成投票权转移,时序上是典型的闪电式治理劫持。a16z 早在 2022 年就系统讨论过无许可投票的治理攻击路径,四年后同一剧本仍在中小市值协议上重演,说明治理代币的投票权市场缺乏时间锁定与门槛校准。提案目前仍处 Pending 且无人投票,但真正需要关注的是:即便这次拦下,只要通过门槛的成本持续低于金库余额,攻击者就有重复博弈的动机。