StrongBlockが攻撃者に放棄されたガバナンスシステムを乗っ取られ72,000ドルを失う

3時間前
4分読む
6 ビュー

StrongBlockのガバナンスシステムの乗っ取り

攻撃者は、悪意のある提案を通じてStrongBlockの放棄されたオンチェーンガバナンスシステムを掌握し、約72,000ドル相当のSTRONGおよびSTRNGRトークンを引き出しました。ブロックチェーンセキュリティ企業Defimon Alertsによると、攻撃者はStrongBlockのガバナンスにおいて十分な投票権を獲得し、最終的にプロトコルのGovernor契約の管理権を移転する提案を通過させました。

攻撃の手法

ガバナンスの乗っ取りにより、攻撃者は72,000ドル相当のトークンを奪取しました。攻撃者は、StrongBlockの放棄されたオンチェーンGovernorを悪用し、現在ほぼ無価値となったSTRONG投票トークンの過半数を保持していました。彼らはsetPendingAdmin(attacker)を呼び出す提案を推進しました。攻撃者は、StrongBlockのスマートコントラクトの欠陥を悪用するのではなく、プロトコルのガバナンスプロセスを利用して特権アクセスを得ました。

「この事件は、最近の一連の暗号セキュリティ事件に追加され、ガバナンスシステム、支援インフラストラクチャ、ウォレットソフトウェアが異なる攻撃経路を通じて標的にされていることを示しています。」

資産の移転とその影響

管理者権限を取得した後、攻撃者はGovernorプロキシを新しい実装にアップグレードし、Governorの権限を使用して任意のコントラクト呼び出しを可能にしました。Defimon Alertsによると、攻撃者は32,695 STRONGトークンと383,447 STRNGRを引き出し、盗まれた資産の推定価値が約72,000ドルに達したと述べています。

「このセキュリティ企業は、この事件をガバナンスの乗っ取りと特徴づけています。」

最近のセキュリティ事件との関連

最近のセキュリティ事件は、攻撃者が暗号インフラのさまざまな部分をターゲットにしていることを示しています。例えば、分散型永久契約プロトコルOstiumは、攻撃者がスマートコントラクトの脆弱性を悪用するのではなく、オフチェーンインフラに不正アクセスを得た後、2375万USDCを盗まれたと結論付けました。

また、Coldcardウォレットの事件は、2021年3月のソフトウェアアップデート中に導入されたファームウェアの問題から発生しました。この事件は、開発者にビットコインのソフトウェアエコシステムのはるかに大きな部分を見直すよう促しました。

結論

StrongBlockの攻撃は、侵害されたインフラ、オラクル操作、または暗号的な弱点に依存していませんでした。攻撃者はまずガバナンスを掌握し、その後プロトコルの管理者契約を変更しました。Defimon Alertsによると、Governorプロキシを制限されたforward(address, bytes)関数を含む実装にアップグレードすることで、攻撃者のウォレットはGovernor契約を通じて任意の呼び出しを実行する独占的な権限を得ました。