$72K na Nawala sa StrongBlock Dahil sa Hijack ng Inabandunang Sistema ng Pamamahala

2 mga oras nakaraan
3 min na nabasa
4 view

Insidente ng Pag-atake sa StrongBlock

Isang umaatake ang nag-alis ng humigit-kumulang $72,000 na halaga ng STRONG at STRNGR tokens matapos makuha ang kontrol sa inabandunang on-chain governance system ng StrongBlock sa pamamagitan ng isang mapanlinlang na panukala. Ayon sa blockchain security firm na Defimon Alerts, nakakuha ang umaatake ng sapat na kapangyarihan sa pagboto sa pamamahala ng StrongBlock upang ipasa ang isang panukala na naglipat ng administratibong kontrol ng Governor contract ng protocol bago inalis ang mga pondo.

Pamamahala ng Pagkuha – Pagkawala ng $72K

Token: $STRONG
Network: Ethereum

Ginamit ng umaatake ang inabandunang on-chain Governor ng StrongBlock. Hawak ang nakararami ng ngayon ay halos walang halaga na STRONG vote token, itinutulak nila ang isang panukala na nag-utos ng setPendingAdmin(attacker). Sa halip na samantalahin ang isang depekto sa smart contracts ng StrongBlock, ginamit ng umaatake ang sariling proseso ng pamamahala ng protocol upang makakuha ng pribilehiyadong access. Matapos makuha ang mga karapatan ng administrator, in-upgrade ng umaatake ang Governor proxy sa isang bagong implementasyon na nagpapahintulot ng arbitrary contract calls gamit ang awtoridad ng Governor.

Kahalagahan ng Insidente

Ang insidente ay nagdagdag sa isang serye ng mga kamakailang kaganapan sa seguridad ng crypto na nag-target sa mga sistema ng pamamahala, sumusuportang imprastruktura, at software ng wallet sa pamamagitan ng iba’t ibang landas ng pag-atake sa halip na umasa lamang sa mga bug ng smart contract. Bago naganap ang pag-atake, nakalikom ang umaatake ng nakararami ng STRONG governance token ng protocol, na inilarawan ng Defimon Alerts na halos walang halaga matapos iwanan ang proyekto. Hawak ang sapat na kapangyarihan sa pagboto, nagsumite ang umaatake ng isang panukala sa pamamahala na nag-utos sa Upgrader contract ng Governor na isagawa ang setPendingAdmin(attacker), na ginawang address ng umaatake ang nakabinbing administrator.

Mga Detalye ng Pag-atake

Sa halip na balewalain ang pamamahala, umusad ang panukala sa bawat kinakailangang yugto. Nakakuha ito ng sapat na boto, pumasok sa pila, at naisagawa ayon sa normal na proseso ng pamamahala ng protocol, sa huli ay naglipat ng administratibong kontrol ng Governor proxy sa umaatake. Ang mga pribilehiyo sa administrasyon ay pinahintulutan ang umaatake na palitan ang implementasyon ng Governor ng isang minimal, unverified contract na naglalaman ng forward(address, bytes) function. Ayon sa Defimon Alerts, ang function ay nilimitahan sa externally owned account ng umaatake at epektibong nagsilbing mekanismo ng arbitrary-call, na nagpapahintulot sa umaatake na isagawa ang mga transaksyon gamit ang awtoridad ng Governor sa mga kontrata ng StrongBlock.

Mga Resulta ng Pag-atake

Ang mga paglilipat ng token ay naganap sa sumusunod na transaksyon. Gamit ang upgraded implementation, isinasagawa ng umaatake ang mga transaksyon na naglipat ng mga asset mula sa pool ng protocol sa halip na samantalahin ang isang error sa lohika ng kontrata ng protocol. Sinabi ng Defimon Alerts na inalis ng umaatake ang 32,695 STRONG tokens kasama ang 383,447 STRNGR, na nagdala sa tinatayang halaga ng mga ninakaw na asset sa humigit-kumulang $72,000. Inilarawan ng security firm ang insidente bilang isang pamamahala ng pagkuha dahil ang bawat kritikal na aksyon, kabilang ang pagbabago ng administrator at pag-upgrade ng kontrata, ay naganap sa pamamagitan ng mga pahintulot ng pamamahala sa halip na isang kahinaan sa software.

Pag-aaral ng mga Kamakailang Insidente

Sa pamamagitan ng pagpapalit ng implementasyon ng Governor bago ilipat ang mga pondo, ginawang mekanismo ng pamamahala ng kontrata ang ginamit upang pahintulutan ang mga paglilipat. Ang mga kamakailang insidente sa seguridad ay nagpakita na ang mga umaatake ay lalong nag-target sa iba’t ibang bahagi ng crypto infrastructure. Noong nakaraang buwan, natapos ng decentralized perpetuals protocol na Ostium na ninakaw ng mga umaatake ang 23.75 milyong USDC matapos makakuha ng hindi awtorisadong access sa off-chain infrastructure nito sa halip na samantalahin ang mga kahinaan sa mga smart contract nito. Ayon sa post-mortem ng Ostium, ang mga mapanlinlang na ulat ng presyo ng BTC-USD na isinumite sa pamamagitan ng pinagkakatiwalaang imprastruktura ay pinahintulutan ang umaatake na makabuo ng artipisyal na kita sa kalakalan na na-settle laban sa pampublikong OLP liquidity vault ng protocol.

Mga Pagsusuri at Tugon

Ang naunang pagsusuri mula sa blockchain security firm na Blockaid ay katulad na nagkonklud na ang mga manipulated oracle reports, sa halip na mga depekto sa code ng kontrata, ang nagbigay-daan sa exploit. Hiwalay, ang insidente ng Coldcard wallet ay nagmula sa isang isyu sa firmware na ipinakilala sa isang software update noong Marso 2021. Napagpasyahan ng mga engineering at security teams ng Coinkite at Block na ang naapektuhang firmware ay bumuo ng wallet seeds gamit ang isang deterministic pseudo-random generator sa halip na ang nakatakdang hardware random-number generator, na nagbawas sa entropy na ginamit upang lumikha ng mga pribadong susi. Nakumpirma ng Galaxy Research ang mga pagnanakaw na umabot sa kabuuang 1,596 BTC sa humigit-kumulang 7,300 address na konektado sa tatlong alon ng pag-atake.

Konklusyon

Hindi tulad ng Ostium exploit o ang insidente ng Coldcard wallet, ang pag-atake sa StrongBlock ay hindi umasa sa compromised infrastructure, oracle manipulation, o cryptographic weaknesses. Sa halip, unang nakuha ng umaatake ang kontrol ng pamamahala bago baguhin ang sariling administrator contract ng protocol. Ayon sa Defimon Alerts, ang pag-upgrade ng Governor proxy sa isang implementasyon na naglalaman ng restricted forward(address, bytes) function ay nagbigay sa wallet ng umaatake ng eksklusibong awtoridad upang isagawa ang arbitrary calls sa pamamagitan ng Governor contract. Ang mga ninakaw na asset ay pagkatapos ay nailipat gamit ang mga pahintulot na ibinigay ng protocol mismo matapos makumpleto ang panukala ng pamamahala, na nagpapakita kung paano ang mga inabandunang sistema ng pamamahala ay patuloy na nag-eehersisyo ng administratibong kontrol sa mga kontrata ng protocol kahit na ang aktibidad ng pag-unlad ay halos huminto na.