Governance útoky: ochranné strategie a due diligence před vstupem do DAO

Proč záleží governance: vliv na hodnotu tokenu a bezpečnost protokolu

On-chain governance je soubor pravidel a procesů, jimiž komunita mění parametry, upgrady a směřování protokolu. V kryptoprostoru je governance přímo spojena s bezpečností aktiv: škodlivý nebo nekompetentní návrh může přesměrovat treasury, změnit poplatky, oslabit risk model či dokonce odklonit kontrolu nad smart kontrakty. Pro investora, LP nebo integrátora proto due diligence governance není „nice-to-have“, ale primární vrstvou bezpečnosti.

Taxonomie governance útoků

  • „51 % hlasů“ skrze akumulaci hlasů – útočník shromažďuje hlasovací práva nákupem tokenů, delegací nebo slučováním delegátů a prosadí škodlivý návrh.
  • Flash-loan hlasování – dočasné půjčení tokenů ke zvýšení hlasovací síly během snapshotu, následný návrat kapitálu; obchází ekonomickou „skin-in-the-game“ logiku.
  • Bribing/vote-buying a meta-governance – přímé či nepřímé motivování delegátů; využívání protokolů agregujících hlasy (veTokeny, gauge systémy) k prosazení vlastních cílů.
  • Manipulace s quorem – načasování hlasování při nízké účasti, rozdělení komunity alternativními návrhy, snížení prahů quora „dočasným“ návrhem.
  • Proposal stuffing a „rider clauses“ – škodlivé klauzule skryté v rozsáhlých balících změn; případně „no-op“ s nenápadnou změnou kritického parametru.
  • Únos upgrade – změna implementace upgradeovatelného kontraktu (proxy) a převod práv na novou adresu pod kontrolou útočníka.
  • Trezor a granty – přesunutí treasury na adresy pod kontrolou útočníka skrze legitimně vypadající granty, buybacky či „likviditní incentivy“.
  • Útok na governance-oracle – změna oracle zdrojů, vah či časových oken tak, aby se umožnila ekonomická exploatace.
  • Parametrické útoky – úprava poplatků, kolaterálních faktorů, LTV, úrokových modelů nebo výjimek ze seznamů rizikových aktiv ke spuštění následného ekonomického útoku.
  • Získání admin klíče – převzetí kontroly nad nouzovými funkcemi (pause, guardian, timelock bypass) prostřednictvím sociálního inženýrství či koluze multisigu.

Kde vzniká povrch útoku: architektura governance

  • Tokenomika hlasů – 1 token = 1 hlas vs. vote-escrowed (ve) modely vážící hlas na čas; delegace a jejich koncentrace.
  • Snapshot vs. on-chain hlasování – mimořetězová signalizace (levnější, ale nezavazující exekuci) vs. on-chain hlasování (dražší, ale závazné).
  • Timelock a grace period – odklad exekuce po schválení a časové okno pro reakci komunity/strážců.
  • Guardiáni a nouzové mechanismy – práva na pozastavení, blacklist, kill-switch; jejich prahy a proces aktivace.
  • Upgrade pattern – transparentnost a kontrola proxy admine, UUPS vs. Transparent proxy, požadavky na vícečetná potvrzení.

Indikátory zranitelnosti governance před vstupem

  1. Koncentrace hlasů – top 10 delegátů a jejich podíl; historická synchronizace jejich hlasování (koluze).
  2. Quorum a prahy – jsou prahy realistické oproti historické účasti? Je snadné „prošlápnout“ návrh při nízké účasti?
  3. Anti-flash-loan ochrana – požadavky na token age, snapshot s prior balance, blokování delegace těsně před snapshotem.
  4. Parametry timelocku – délka (hodiny vs. dny), možnost zkrácení, kdo může délku měnit.
  5. Práva guardianů – počet podpisů, veřejná identita, geografická a organizační diverzifikace.
  6. Práva na upgrade – kdo je proxy admin, je to multisig s timelockem, existuje upgradability scope (whitelist funkcí)?
  7. Pravidla treasury – procesy grantů, rozpočtové stropy, audit milestone-based vyplácení.
  8. Dokumentace a transparentnost – specifikace návrhů, kontrolní seznamy, formální šablony a simulace dopadů.

Mechanika flash-loan hlasování a jak mu předcházet

Flash-loan hlasování zneužívá možnost krátkodobě vlastnit velký objem governance tokenů v době snapshotu. Ochrany zahrnují:

  • Voting power na základě „staré“ bilance – snapshot N bloků před otevřením hlasování.
  • Minimální holding/lock – požadavek na vázání tokenů po celou dobu návrhu.
  • Delegation delay – delegace nabývá účinnosti až po X blocích/epochách.
  • Pojišťovací quorum – vyšší prahy u návrhů týkajících se trezoru, upgradů a změn oracle.

Bribing a vote-buying: rozlišení mezi stimulem a korupcí

Ekosystémy s gauge alokací emisí (vytlačování odměn) umožňují legitimní „bribe“ trhy. Rizikem je, když podněty skrývají konflikty zájmů nebo prosazují technicky nebezpečné změny. Mitigace: povinné zveřejnění protistran, limit na hlasovací sílu přenesenou z bribe kontraktů, reputační skóre delegátů, kteří platby přijímají.

Proposal hygiene: šablony, audity a simulace

  • Jednotná šablona – jasný cíl, změněné funkce/parametry, rizika, alternativy, vliv na treasury a bezpečnost.
  • On-chain diffs – porovnání bytekódu před/po (pokud jde o upgrade); čitelné abi-level diffs.
  • Simulace (forked testnet) – scénáře „co kdyby“ pro rizikové parametry (např. LTV, likvidační prahy).
  • Externí governance review – peer review od nezávislých týmů; čas na námitky a zpětnou vazbu.

Role delegátů: kompetence, konflikty zájmů a odpovědnost

Delegáti by měli zveřejňovat mandát, portfolio, konflikty (zaměstnavatel, investice), docházku a historii hlasování. Vysoká koncentrace hlasů u delegátů bez reputace je červená vlajka. Mechanismy rage-quit nebo „delegation clawback“ snižují permanentní zachycení moci.

Operativní bezpečnost governance: lidé, klíče, procesy

  • Multisig – minimálně 2-z-3 nebo 3-z-5 s geografickou a organizační separací; důkaz držby klíčů; pravidelná rotace.
  • Timelock pro privilegované úkony – i guardian/pause by měli mít odklad, pokud nejde o urgentní incident.
  • Runbook incidentů – postup na freeze/pause, reverzi návrhu, kontaktování burz a partnerů.
  • Change-management – kódové recenze, CI/CD s podepisováním releasů, deterministické buildy.

Parametricky řízené útoky v praxi: příklady

  • Zvýšení LTV/CF u rizikových aktiv → vyšší poptávka po půjčkách → manipulace ceny oracle → odčerpání likvidity.
  • Změna poplatků a rozdělení odměn → vytlačení dlouhodobých LP, nárazový příliv „mercenary“ kapitálu a následný odliv.
  • Změna whitelist/blacklist → umožnění depozitu toxického aktiva nebo uvolnění kolaterálu před exploitem.

Governance a oracle: speciální pozornost

Každá změna oracle modelu (zdroje, váhy, heartbeat, deviation threshold) musí projít rizikovým hodnocením. Požadujte shadow-mode monitoring nové konfigurace paralelně s produkcí, bez okamžitého přepnutí.

Checklist due diligence před vstupem (investice, LP, integrace)

  • Jaká je koncentrace hlasů a historie účasti na hlasováních?
  • Existuje anti-flash-loan politika a snapshot delay?
  • Je proxy admin pod multisigem s timelockem? Kdo jsou signatáři?
  • Jak dlouhý je timelock a dá se zkrátit? Kdo může jeho délku měnit?
  • Jsou treasury převody limitovány (per tx, per čas)? Existují milestone-based granty?
  • Je publikována šablona návrhu s povinnými on-chain diffs a simulacemi?
  • Má protokol incident playbook a veřejný záznam zásahů guardianů?
  • Existuje slashing/odvolání delegátů při zjevných konfliktech nebo absenci?

Riziková matice: hrozby, expozice a mitigace

Hrozba Expozice Dopad Mitigace
Flash-loan hlasování Vysoká při volné delegaci/bez snapshot delay Krátkodobé převzetí kontroly Snapshot N bloků před, token-age, delegation delay
Koncentrace delegací Střední–Vysoká Plutokratická rozhodnutí Stropy hlasů, reputační skóre, diverzifikace delegátů
Únos upgrade Střední Trvalá ztráta kontroly Multisig + timelock, on-chain diffs, audit upgradů
Odcucávání treasury Střední Finanční ztráta, reputace Limity, vícestupňové schvalování, milestone výplaty
Změna oracle Střední Ekonomický exploit Shadow-mode, nezávislé zdroje, emergency pause

Ochranné vzory (design patterns) pro robustní governance

  • Modulární prahy – vyšší quorum/majorita pro „kritické“ návrhy (treasury, oracle, upgrade) než pro běžné parametry.
  • Hlasovací okna rozdělená v čase – dvoukolové schvalování (principle approval → exekuční návrh).
  • Oboustranný timelock – odklad před i po schválení s různými právy guardianů.
  • Komunitní veto – držitelé tokenů mohou během grace period vetovat schválený návrh nad extra prahem.
  • Canary změny – parametry nejprve na části TVL nebo v „sandbox“ modulu.

Měření zdraví governance: metriky a dashboardy

  • Účast a koncentrace – Gini koeficient hlasů, Herfindahlův index delegátů, průměrné quorum vs. prahy.
  • Latence procesu – čas od návrhu po exekuci, délka diskuze, počet revizí.
  • Kvalita návrhů – procento návrhů s diffs, simulacemi, externím review; míra chyb/rollbacků.
  • Zásahy guardianů – frekvence pause, důvody, průměrný čas do unpause.

Praktický postup pro investora/LP: od skríningu po hlasování

  1. Skríning – ověřte prahy, timelock, delegační mapy a top delegáty.
  2. Hloubková analýza – projděte posledních 6–12 návrhů, zda obsahovaly diffs/simulace a jak dopadly.
  3. Scoring – ohodnoťte protokol dle kontrolního seznamu (koncentrace, anti-flash-loan, guardian, upgrade).
  4. Watchlist – nastavte upozornění na návrhy týkající se treasury, oracle a upgradů; zapojte se do diskuze.
  5. Hlasování – uveďte veřejné odůvodnění; při střetu zájmů delegujte jinam nebo se zdržte.

Pro DAO a core týmy: organizační zásady

  • Transparentní kalendář – pravidelné rytmy: RFC → temp-check → finální návrh; minimální lhůty.
  • Edukační programy delegátů – školení fundamentů rizik, oracle a upgrade patternů.
  • Open-source tooling – generování on-chain diffs, simulace ve forked mainnet režimu, formální šablony.
  • Nezávislá komise pro kritické návrhy – dobrovolný „second look“ od expertů bez exekuční moci.

Časté chyby a červené vlajky