StrongBlock 遭攻擊者劫持棄置治理系統,損失 72,000 美元
一名攻擊者透過惡意提案控制了 StrongBlock 被棄置的鏈上治理系統,並盜取了約 72,000 美元的 STRONG 和 STRNGR 代幣。
- 一名攻擊者在控制了 StrongBlock 被棄置的治理系統後,盜取了約 72,000 美元。
- 一項惡意提案使攻擊者獲得了協議的 Governor 合約的管理權限。
- 攻擊者在盜取 32,695 STRONG 和 383,447 STRNGR 代幣之前,升級了 Governor 合約。
- 此事件依賴於治理控制,而非智能合約漏洞。
- 此次攻擊緊隨近期針對治理、基礎設施和錢包軟體的加密貨幣安全漏洞。
根據區塊鏈安全公司 Defimon Alerts 的報告,攻擊者在 StrongBlock 的治理中獲得了足夠的投票權,以通過一項提案,最終轉移了協議的 Governor 合約的管理控制權,然後才移走資金。
攻擊者並未利用 StrongBlock 智能合約中的漏洞,而是利用了協議自身的治理過程來獲得特權訪問權限。在獲得管理員權限後,攻擊者將 Governor 代理升級為一個新的實現,該實現允許使用 Governor 的權限進行任意合約調用。
此次事件增加了近期針對治理系統、支持基礎設施和錢包軟體的加密安全事件的系列,這些事件通過不同的攻擊路徑,而不僅僅依賴於智能合約的錯誤。
StrongBlock 治理被用來奪取協議控制權
在攻擊發生之前,攻擊者累積了協議的 STRONG 治理代幣的多數,Defimon Alerts 描述這些代幣在項目被棄置後幾乎變得毫無價值。
持有足夠的投票權後,攻擊者提交了一項治理提案,指示 Governor 的 Upgrader 合約執行 setPendingAdmin(attacker),使攻擊者的地址成為待定管理員。
該提案並未繞過治理,而是通過了每個必要的階段。它獲得了足夠的票數,進入了隊列,並根據協議的正常治理過程執行,最終將 Governor 代理的管理控制權轉移給了攻擊者。
管理權限隨後使攻擊者能夠用一個最小的、未經驗證的合約替換 Governor 實現,該合約包含 forward(address, bytes) 函數。
根據 Defimon Alerts 的報告,該函數僅限於攻擊者的外部擁有帳戶,並有效地作為任意調用機制,允許攻擊者在 StrongBlock 的合約中使用 Governor 的權限執行交易。
代幣轉移發生在以下交易中。
超過 400,000 代幣從池中移除
利用升級的實現,攻擊者執行了將資產從協議池中轉移的交易,而不是利用協議合約邏輯中的錯誤。
Defimon Alerts 表示,攻擊者移除了 32,695 STRONG 代幣以及 383,447 STRNGR,將被盜資產的估計價值提升至約 72,000 美元。
該安全公司將此次事件描述為治理接管,因為每一個關鍵行動,包括管理員變更和合約升級,都是通過治理權限而非軟體漏洞發生的。
通過在移動資金之前替換 Governor 實現,攻擊者將治理合約本身轉變為授權轉移的機制。
治理攻擊與近期加密漏洞的不同
近期的安全事件顯示,攻擊者越來越多地針對加密基礎設施的不同部分。
上個月底,去中心化的永續合約協議 Ostium 結論指出,駭客在未經授權訪問其鏈下基礎設施後,盜取了 2375 萬 USDC,而非利用其智能合約中的漏洞。
根據 Ostium 的事後分析,透過可信基礎設施提交的虛假 BTC-USD 價格報告使駭客能夠產生人工交易利潤,這些利潤是以協議的公共 OLP 流動性庫為結算。區塊鏈安全公司 Blockaid 的早期分析同樣得出結論,操縱的預言機報告,而非合約代碼中的缺陷,使得這次攻擊得以實現。
另外,Coldcard 錢包事件源於 2021 年 3 月的軟體更新中引入的韌體問題。Coinkite 和 Block 的比特幣工程及安全團隊得出結論,受影響的韌體使用確定性偽隨機生成器生成錢包種子,而非預期的硬體隨機數生成器,這降低了用於創建私鑰的熵。
Galaxy Research 確認在大約 7300 個地址中,總共盜取了 1596 BTC,這些地址與三波攻擊有關。該研究公司還識別出一個懷疑的第四波協調攻擊,涉及另外 448.7 BTC,儘管因為額外的受害者確認仍在進行中,尚未將這些地址納入確認的總數中。
Coldcard 審查已擴展至比特幣全域的安全檢查
Coldcard 事件促使開發者檢查比特幣軟體生態系統的更大部分。
本週早些時候,比特幣開發者 Calle 表示,志願者比特幣紅隊已完成對 390 個比特幣相關代碼庫的 AI 輔助和手動審查,識別出 4962 個潛在的安全問題,其中 720 個被歸類為高或關鍵嚴重性。
根據 Calle 的說法,約 21.4% 的報告結果已通過手動驗證重現,並在私下披露給受影響的開發者之前進行了確認。
此次審查活動涵蓋比特幣錢包、加密庫、基礎設施軟體及其他開源專案。Calle 表示,OpenSats 每天資助約 10,000 美元的計算成本,而 Kimi Moonshot 則提供 AI 帳戶及其 Kimi K3 模型的訪問權限以支持該工作。
治理仍然是攻擊面
與 Ostium 攻擊或 Coldcard 錢包事件不同,StrongBlock 攻擊並不依賴於被攻擊的基礎設施、預言機操縱或加密弱點。
相反,駭客首先獲得了治理控制權,然後修改了協議的管理合約。
根據 Defimon Alerts,將 Governor 代理升級到包含受限的 forward(address, bytes) 函數的實現,使得駭客的錢包擁有通過 Governor 合約執行任意調用的獨占權限。
被盜資產隨後使用協議本身在治理提案完成後授予的權限進行轉移,這顯示出被遺棄的治理系統如何在開發活動大部分停止後,仍然能夠對協議合約行使管理控制。
-- 價格
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

什麼是NFT,非同質化代幣在2026年仍然重要嗎?

比特幣減半是什麼?為什麼它會影響價格?

Bitcoin Asia 散場後,熱搜之外,是三個真實信號

Pocket Bitcoin 資料洩漏影響 291 名客戶

斯貝爾銀行預測俄羅斯規範交易所首年虛擬貨幣交易規模達460億美元

隱形流動性:官方 M2 讓國家和市場受騙?

Remixpoint 出售所有山寨幣,未來僅持有 Bitcoin

比特幣:什麼讓美國人願意購買BTC?

比特幣試驗更輕便的交易驗證方式

以3.697億美元的購買重新啟動比特幣購買策略

俄羅斯最大銀行今日開始接受比特幣作為抵押品

Kalshi,使用者請求第一名是「我的離婚」市場

穩定幣:美國債務背後的隱藏齒輪被揭示

比特幣:Ark Invest 投資 3740 萬美元於 Block

Crypto 也許正處於非常好的選擇性買入窗口

唐华斑竹評論孫宇晨香港活動

AI 重新識別風險引發 Zcash 隱私功能再度關注

CZ:加密行業已熬過寒冬,基本面健康

CZ談「四不」理財原則:不買股票、不炒樓、不炒幣、不留過多現金

Bitcoin Core v32 完成功能凍結,區塊驗證提速約 3 倍

AI 數據中心學習比特幣礦工首度掌握的電力技巧

Coinhouse收購Tilvest,鞏固其在加密貨幣管理中的地位
比特幣 BIP-110 論爭,與工作證明硬分叉相關

Ripple高管David Schwartz對BIP 110支持者表示反對

川普發幣「割韭菜」爽賺 14 億美元!調查報告:投資人血虧 47 億美元

AI 製造無限,BTC 製造稀缺:Web3 真正改變的不是生產關係,而是價值關係

如何辨別 pipedog 與鄰近的相同位元碼克隆

英國警察從封閉的暗網市場中查獲140萬美元的比特幣

熱門比特幣錢包面臨失去對新硬體設備的支持,因為關鍵安全橋樑停止接受新設備









