미국 헌법 사본을 구입하기 위해 결성된 그룹인 PeopleDAO는 3월 6일 Google 스프레드시트에서 프로젝트의 월간 기여자 지불 양식을 대상으로 한 사회 공학 해킹으로 76.5 ETH($120,000)를 잃었습니다.
오류의 조합으로 인해 도난이 발생했습니다.~에 따라 프로젝트 팀에게. 첫째, 회계 책임자가 실수로 프로젝트 Discord 서버의 공개 채널에 대한 편집 액세스 권한이 있는 지급 양식 링크를 공유했습니다. 해커는 양식에 대한 이 편집 액세스를 사용하여 주소와 76.5 ETH 지불을 삽입할 수 있었습니다. 그런 다음 해커는 이 행을 양식에서 보이지 않게 만들었습니다.
양식의 이 숨겨진 행은 재확인 중에 팀의 주의를 끌지 못했습니다. 또한 양식의 데이터가 Safe의 에어드랍 도구로 전송된 후 전송을 실행한 다중 서명 서명자에 의해 선택되지 않았습니다. 이로써 공격자의 지갑은 76.5 ETH 지급을 받았습니다. 이후 해커는 이더를 두 개의 중앙 집중식 거래소인 HitBTC와 바이낸스로 옮겼습니다. 69.2 ETH($110,000)는 전자로, 7.3 ETH는 후자로 이동했습니다.
피플다오 블록체인을 사용한다고 합니다ZachXBT와 같은 보안 전문가 해커를 추적하는 SlowMist. 이 팀은 미국 법 집행 기관과 해커가 사용하는 거래소에도 이 문제를 보고했다고 밝혔습니다. PeopleDAO는 해커가 자금을 반환할 경우 10% 화이트 햇 포상금을 제공했습니다. 해커는 보고 당시 이 제안에 응답하지 않았습니다.
팀은 앞으로 유사한 사고가 발생하지 않도록 조치를 취하고 있다고 말했습니다. "우리는 회계 및 멀티시그 교육을 개선하고 있습니다." 팀은 The Block에 말했습니다. "우리는 서명자 경험을 개선하는 Safe 기반 도구를 수용하고 있습니다."
PeopleDAO는 반복 발생을 방지하기 위해 이러한 도구를 사용하는 방법에 대해 팀원들과 데모 세션을 주최할 계획이라고 말했습니다.