2023年2月,犹他州发布了最新DAO监管法案,与2021怀俄明州DAO法案相比,新法在法人资格和有限责任方面更进一步,主要看点如下:犹他州DAO法案亮点概览
1.法案赋予了DAO一种独有的、新型的法律认可形式。犹他州决定不采取怀俄明州“旧瓶装新酒”的监管思路套用有限责任公司模式对DAO进行监管,而是将DAO和LLC做明确区分,以具有开创性的立法思路为DAO单独创造了一种新型法人实体;2.法案明确DAO组织为有限责任制,解决了在2022年美国商品期货交易委员会诉bZxDAO案中关于DAO成员是否需以个人资产对外承担无限连带责任的争议;3.建立了DAO的税收制度;4.明确DAO参与者没有隐含的信托责任,除非已明确声明这些义务适用于参与者;5.保护DAO参与者的匿名性;6.纳入“技术把关”措施以确保DAO实质上是一个DAO。一、犹他州DAO法案概述
Beosin:SEAMAN合约遭受漏洞攻击简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,2022年11月29日,SEAMAN合约遭受漏洞攻击。Beosin分析发现是由于SEAMAN合约在每次transfer函数时,都会将SEAMAN代币兑换为凭证代币GVC,而SEAMAN代币和GVC代币分别处于两个交易对,导致攻击者可以利用该函数影响其中一个代币的价格。
攻击者首先通过50万BUSD兑换为GVC代币,接下来攻击者调用SEAMAN合约的transfer函数并转入最小单位的SEAMAN代币,此时会触发合约将能使用的SEAMAN代币兑换为GVC,兑换过程是合约在BUSD-SEAMAN交易对中将SEAMAN代币兑换为BUSD,接下来在BUSD-GVC交易对中将BUSD兑换为GVC,攻击者通过多次调用transfer函数触发_splitlpToken()函数,并且会将GVC分发给lpUser,会消耗BUSD-GVC交易对中GVC的数量,从而抬高了该交易对中GVC的价格。最后攻击者通过之前兑换的GVC兑换了50.7万的BUSD,获利7781 BUSD。Beosin Trace追踪发现被盗金额仍在攻击者账户(0x49fac69c51a303b4597d09c18bc5e7bf38ecf89c),将持续关注资金走向。[2022/11/29 21:10:04]
关于什么是DAO飒姐团队已经进行过系统的介绍,感兴趣的伙伴们可以参考:《原创|DAO,会是未来的新型“公司”吗?》今天我们就不再赘述。DAO作为一种近些年来刚刚出现的新型商业实体,在人员组成、运营管理、收益分配和税收等多种层面上与现有的商业架构存在明显的区别,因此一直以来对DAO的法律性质和监管措施都存在争议,各国虽然已经有了许多DAO的实案例,但这些DAO在监管措施和法律性质上依然处于“旧瓶装新酒”的状态。这一现状的产生,主要是因为怀俄明州在2021年发布的DAO法案中开了一个先例:将DAO与现实世界中较为相似,且已经发展成熟的LLC进行类比监管,甚至允许怀俄明州的DAO与LLC进行相互转换。换言之,在这种监管思路下,DAO即是LLC,LLC即是DAO。说实话,面对新科技,类比旧事物进行监管是最为常见的策略,但实质上也是立法机关、监管机构一种不得已的妥协:类比监管虽然可解燃眉之急,却漠视了新兴事物自身的独特性,不利于长远发展。因此,经过慎重考虑和激烈的讨论,犹他州在虚拟资产监管领域迈出了一大步,以实际的立法行动表达了拥抱虚拟资产的诚心:犹他州去中心化自治组织”法案简称“犹他州DAO法案”。这部法案的诸多内容很大程度上参考了加密社区COALA所提出的DAO示范法模板,因此,犹他州法案在关于DAO的法人资格和承担有限责任上做出了一些非常具有“创新性”的规定。二、怀俄明州VS犹他州,DAO监管有何异同?
Beosin:BSC链上的gala.games项目遭受攻击事件简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,BSC链上的gala.games项目遭受攻击,Beosin分析发现由于pNetwork项目的bridge配置错误导致pTokens(GALA) 代币增发,累计增发55,628,400,000枚pTokens(GALA),攻击者已经把部分pTokens(GALA) 兑换成12,976个BNB,攻击者(0x6891A233Bca9E72A078bCB71ba02aD482A44e8C1)累计获利约434万美元。Beosin Trace追踪发现被盗金额还存在攻击者地址中。
第一笔攻击交易:0x4b239b0a92b8375ca293e0fde9386cbe6bbeb2f04bc23e7c80147308b9515c2e
第二笔攻击交易:0x439aa6f526184291a0d3bd3d52fccd459ec3ea0a8c1d5bf001888ef670fe616d[2022/11/4 12:17:00]
怀俄明和犹他州,对于大部分不熟悉美国的伙伴们来说,存在感非常低,既没有叫得出口的大城市也没有享誉全球的好大学,甚至连知名的土特产都数不出来几个。除了知名度外,怀俄明和犹他州还有非常多类似的地方:同样的风景秀丽、矿产资源丰富,但经济发展却相对落后;同样以农业和矿产加工业为主要支柱产业;同样的土地辽阔却人烟稀少;同样对虚拟资产行业持积极欢迎的态度......而在DAO监管上,怀俄明和犹他州也是前后脚出台了相关法案,关于怀俄明的答案飒姐团队已经介绍过今天,我们在对比的基础上,为大家讲一讲犹他州的创新。
慢雾:GenomesDAO被黑简析:据慢雾区hacktivist消息,MATIC上@GenomesDAO项目遭受黑客攻击,导致其LPSTAKING合约中资金被非预期的取出。慢雾安全团队进行分析有以下原因:
1.由于GenomesDAO的LPSTAKING合约的initialized函数公开可调用且无权限与不可能重复初始化限制,攻击者利用initialized函数将合约的stakingToken设置为攻击者创建的虚假LP代币。
2.随后攻击者通过stake函数进行虚假LP代币的抵押操作,以获得大量的LPSTAKING抵押凭证。
3.获得凭证后再次通过initialized函数将合约的stakingToken设置为原先真是的LP代币,随后通过withdraw函数销毁LPSTAKING凭证获取合约中真实的LP抵押物。
4.最后将LP发送至DEX中移除流动性获利。
本次事件是因为GenomesDAO的LPSTAKING合约可被任意重复初始化设置关键参数而导致合约中的抵押物被恶意耗尽。[2022/8/7 12:07:06]
Grim Finance 被黑简析:攻击者通过闪电贷借出 WFTM 与 BTC 代币:据慢雾区情报,2021 年 12 月 19 日,Fantom 链上 Grim Finance 项目遭受攻击。慢雾安全团队进行分析后以简讯的形式分享给大家。
1. 攻击者通过闪电贷借出 WFTM 与 BTC 代币,并在 SpiritSwap 中添加流动性获得 SPIRIT-LP 流动性凭证。
2. 随后攻击者通过 Grim Finance 的 GrimBoostVault 合约中的 depositFor 函数进行流动性抵押操作,而 depositFor 允许用户指定转入的 token 并通过 safeTransferFrom 将用户指定的代币转入 GrimBoostVault 中,depositFor 会根据用户转账前后本合约与策略池预期接收代币(预期接收 want 代币,本次攻击中应为 SPIRIT-LP)的差值为用户铸造抵押凭证。
3. 但由于 depositFor 函数并未检查用户指定转入的 token 的合法性,攻击者在调用 depositFor 函数时传入了由攻击者恶意创建的代币合约地址。当 GrimBoostVault 通过 safeTransferFrom 函数调用恶意合约的 transferFrom 函数时,恶意合约再次重入调用了 depositFor 函数。攻击者进行了多次重入并在最后一次转入真正的 SPIRIT-LP 流动性凭证进行抵押,此操作确保了在重入前后 GrimBoostVault 预期接收代币的差值存在。随后 depositFor 函数根据此差值计算并为攻击者铸造对应的抵押凭证。
4. 由于攻击者对 GrimBoostVault 合约重入了多次,因此 GrimBoostVault 合约为攻击者铸造了远多于预期的抵押凭证。攻击者使用此凭证在 GrimBoostVault 合约中取出了远多于之前抵押的 SPIRIT-LP 流动性凭证。随后攻击者使用此 SPIRIT-LP 流动性凭证移除流动性获得 WFTM 与 BTC 代币并归还闪电贷完成获利。
此次攻击是由于 GrimBoostVault 合约的 depositFor 函数未对用户传入的 token 的合法性进行检查且无防重入锁,导致恶意用户可以传入恶意代币地址对 depositFor 进行重入获得远多于预期的抵押凭证。慢雾安全团队建议:对于用户传入的参数应检查其是否符合预期,对于函数中的外部调用应控制好外部调用带来的重入攻击等风险。[2021/12/19 7:49:04]
总的来说,怀俄明州的DAO法案规定较为粗糙,且没有针对DAO的诸多技术特征做出规定,而是简单的以LLC作为参考进行类比监管;而犹他州的DAO法案则更为详细,不仅尝试性的对虚拟资产征税这一老大难问题给出了自己的解答,甚至还对硬分叉等技术做出了规定。但是,怀俄明虽然偷懒,但其DAO法案却比较接地气且与现有的商业制度匹配度高,犹他州DAO法案充满着理想主义,但实际执行效果如何,飒姐团队却难以预测。三、犹他州DAO法案,妥协还是宽容?
飒姐团队认为,虽然犹他州的DAO法案为虚拟资产行业的从业者们提供了一个更新更具前瞻性的监管框架,但是同样也存在不少现实问题有待解决。首先就是法案的可执行性。过于新颖的法人格创新和有限责任制规定在美国当前的公司法制度体系下不一定具有足够的规范供给,执法机关也不一定具备法案所要求的监管能力。通俗讲,就是犹他州DAO法案的高尚理想难以在现实世界中找到落地的支点,这是因为过于前沿的制度创新与美国现有的商业规则不匹配,从而可能破坏了一个已经形成且相对稳定的规则体系。目前这种矛盾已经逐渐产生,一方面,犹他州DAO法案关于税收的规定与以往惯例不同且与联邦税收制度存在一定的出入,如何解决税收矛盾并创建一种适用于虚拟资产和DAO组织的计税和征税规则是未来需要考虑的重点;另一方面,犹他州作为一个以传统畜牧业和制造业为支柱行业的州,本身对于金融、商业监管就缺乏经验,相关执法机关缺乏法案所要求的相关监管执法能力。其次,犹他州在参考怀俄明州DAO法案和COALA模范法后出台的法案过于仓促,缺乏相关规范的实践。该法案虽然在具体规定中凸显了区块链技术的特性,且对硬分叉、区块链升级等方面做出了看似具有可操作性的规定,但实际是否可行还有待后续考察。当前世界各国、各地区选择暂缓对NFT、DAO等新兴事物进行立法,并不是因为缺乏相关立法经验或技术,而是因为这些新兴事物依然处于快速发展期,过于仓促的立法很可能会不当的限制了新技术的发展。因此,与其说犹他州的DAO法案是在现有制度下对加密行业的一种“宽容”,不如说是该州急迫想要通过加密行业实现振兴和发展的一种“妥协”。四、写在最后
如果一个理想化的法案不仅不能解决现实中的问题,甚至还会对金融安全和社会稳定产生消极影响,那不如回到旧瓶装新酒的时代。但是,我们同样非常肯定犹他州在DAO法案中对虚拟资产行业展示的善意和包容,以及让DAO的归DAO、LLC的归LLC这一制度上的创新。但是,人类的商业制度和争议解决机制已经历了千百年的演变,形成了一套既定的规则体系,短期内想要做出改变是一件非常困难的事,在此期间,虚拟资产从业者们保持足够的耐心和信心才是关键。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。