StrongBlock遭攻击者劫持废弃治理系统,损失72,000美元

3 小时前
閱讀 6 分鐘
6 視圖

攻击者通过治理接管窃取72,000美元

一名攻击者通过恶意提案控制了StrongBlock废弃的链上治理系统,窃取了约72,000美元STRONGSTRNGR代币。根据区块链安全公司Defimon Alerts的报告,攻击者获得了足够的投票权,以通过一项提案,最终转移了协议的Governor合约的管理控制权,然后才将资金转移。

治理接管事件 – 损失72,000美元

代币:$STRONG
网络:以太坊

攻击者利用了StrongBlock废弃的链上治理系统。持有近乎毫无价值的STRONG投票代币的多数,攻击者提交了一项提案,指示Governor的升级合约执行setPendingAdmin(attacker)

与其利用StrongBlock智能合约中的漏洞,攻击者选择利用协议自身的治理流程来获得特权访问权限。在获得管理员权限后,攻击者将Governor代理升级为一个新的实现,使其能够使用Governor的权限进行任意合约调用。

这一事件增加了近期针对治理系统、支持基础设施和钱包软件的加密安全事件的数量,这些事件通过不同的攻击路径进行,而不仅仅依赖于智能合约的漏洞。

在攻击发生之前,攻击者积累了协议的STRONG治理代币的多数。Defimon Alerts指出,由于项目被遗弃,这些代币几乎变得毫无价值。

持有足够的投票权后,攻击者提交了一项治理提案,指示Governor的升级合约执行setPendingAdmin(attacker),使攻击者的地址成为待定管理员。

该提案并没有绕过治理,而是通过了每个必要的阶段。它获得了足够的投票,进入了队列,并根据协议的正常治理流程被执行,最终将Governor代理的管理控制权转移给了攻击者。

获得管理权限后,攻击者用一个包含forward(address, bytes)函数的最小化、未经验证的合约替换了Governor的实现。根据Defimon Alerts的说法,该函数仅限于攻击者的外部拥有账户,实际上充当了一个任意调用机制,使攻击者能够利用Governor的权限在StrongBlock的合约中执行交易。

代币转移与安全事件分析

代币转移发生在以下交易中。利用升级后的实现,攻击者执行了从协议池中转移资产的交易,而不是利用协议合约逻辑中的错误。Defimon Alerts表示,攻击者共移除了32,695STRONG代币和383,447STRNGR代币,估计被盗资产的总价值约为72,000美元

该安全公司将这一事件描述为治理接管,因为包括管理员更改和合约升级在内的每个关键操作都是通过治理权限而非软件漏洞进行的。通过在转移资金之前替换Governor的实现,攻击者将治理合约本身转变为授权转移的机制。

近期的安全事件表明,攻击者越来越多地针对加密基础设施的不同部分。上个月底,去中心化永续协议Ostium得出结论,攻击者在未经授权访问其链下基础设施后窃取了2375万美元USDC,而不是利用其智能合约中的漏洞。

根据Ostium的事后分析,通过受信任的基础设施提交的虚假BTC-USD价格报告使攻击者能够生成与协议的公共OLP流动性库结算的虚假交易利润。区块链安全公司Blockaid的早期分析同样得出结论,操纵的预言机报告,而非合约代码中的缺陷,使得这一漏洞得以实现。

另外,Coldcard钱包事件源于2021年3月软件更新中引入的固件问题。CoinkiteBlock的比特币工程和安全团队得出结论,受影响的固件使用确定性伪随机生成器生成钱包种子,而不是预期的硬件随机数生成器,从而降低了用于创建私钥的熵。

Galaxy Research确认在与三次攻击波相关的约7300个地址中,总共盗取了1596个比特币。该研究公司还识别出一波可疑的第四次协调攻击,涉及另外448.7个比特币,尽管由于尚未确认其他受害者,因此尚未将这些地址纳入确认总数。

Coldcard事件促使开发者审查比特币软件生态系统的更大部分。就在本周早些时候,比特币开发者Calle表示,志愿者比特币红队已完成对390个比特币相关代码库的AI辅助和手动审查,识别出4962个潜在的安全问题,其中720个被分类为高或关键严重性。

根据Calle的说法,报告的发现中约21.4%已经通过手动验证得以重现,并已私下披露给受影响的开发者。审查活动涵盖比特币钱包、密码库、基础设施软件和其他开源项目。Calle表示,OpenSats正在资助每天约10,000美元的计算成本,而Kimi Moonshot则提供AI账户和其Kimi K3模型的访问权限以支持这一努力。

Ostium的攻击或Coldcard钱包事件不同,StrongBlock攻击并不依赖于被破坏的基础设施、预言机操纵或密码学弱点。相反,攻击者首先获得了治理控制权,然后修改了协议自身的管理员合约。

根据Defimon Alerts的说法,将Governor代理升级为包含受限forward(address, bytes)函数的实现,使攻击者的钱包获得了通过Governor合约执行任意调用的独占权限。被盗资产随后使用协议自身在治理提案完成后授予的权限进行转移,说明了即使在开发活动基本停止后,废弃的治理系统仍然可以继续对协议合约行使管理控制权。