StrongBlock สูญเสีย $72,000 หลังจากผู้โจมตีเข้าควบคุมระบบการปกครองที่ถูกละทิ้ง

3 ชั่วโมง ที่ผ่านมา
อ่าน 9 นาที
5 มุมมอง

การโจมตี StrongBlock: การขโมยโทเค็นมูลค่า 72,000 ดอลลาร์

ผู้โจมตีได้ขโมยโทเค็น STRONG และ STRNGR มูลค่าประมาณ 72,000 ดอลลาร์ หลังจากเข้าควบคุมระบบการปกครองบนบล็อกเชนที่ถูกละทิ้งของ StrongBlock ผ่านข้อเสนอที่เป็นอันตราย ตามข้อมูลจากบริษัทความปลอดภัยบล็อกเชน Defimon Alerts. ผู้โจมตีมีอำนาจในการลงคะแนนเสียงเพียงพอในระบบการปกครองของ StrongBlock เพื่อผ่านข้อเสนอที่ส่งผลให้การควบคุมการบริหารของสัญญา Governor ของโปรโตคอลถูกโอน ก่อนที่เงินจะถูกถอนออก การเข้าควบคุมการปกครองนี้ทำให้สูญเสียเงิน 72,000 ดอลลาร์ โดยโทเค็นที่ถูกขโมยคือ $STRONG บนเครือข่าย Ethereum.

วิธีการโจมตี

ผู้โจมตีได้ใช้ประโยชน์จาก Governor ที่ถูกละทิ้งของ StrongBlock โดยถือโทเค็นการลงคะแนน STRONG ที่แทบไม่มีค่า พวกเขาได้เสนอข้อเสนอที่เรียกใช้ setPendingAdmin(attacker) บน… แทนที่จะใช้ประโยชน์จากข้อบกพร่องในสัญญาอัจฉริยะของ StrongBlock ผู้โจมตีได้ใช้กระบวนการการปกครองของโปรโตคอลเองเพื่อเข้าถึงสิทธิพิเศษ หลังจากได้รับสิทธิ์ผู้ดูแลระบบ ผู้โจมตีได้อัปเกรดพร็อกซี Governor ไปยังการดำเนินการใหม่ที่อนุญาตให้มีการเรียกสัญญาแบบสุ่มโดยใช้สิทธิของ Governor.

ผลกระทบของการโจมตี

เหตุการณ์นี้เพิ่มขึ้นจากเหตุการณ์ด้านความปลอดภัยของคริปโตที่เกิดขึ้นล่าสุดซึ่งมุ่งเป้าไปที่ระบบการปกครอง โครงสร้างพื้นฐานที่สนับสนุน และซอฟต์แวร์กระเป๋าเงินผ่านเส้นทางการโจมตีที่แตกต่างกัน แทนที่จะพึ่งพาข้อบกพร่องในสัญญาอัจฉริยะเพียงอย่างเดียว ก่อนที่การโจมตีจะเกิดขึ้น ผู้โจมตีได้สะสมโทเค็นการปกครอง STRONG ของโปรโตคอล ซึ่ง Defimon Alerts ระบุว่าได้กลายเป็นแทบไม่มีค่าเมื่อโครงการถูกละทิ้ง.

“การเข้าควบคุมการปกครองนี้ทำให้สูญเสียเงิน 72,000 ดอลลาร์ โดยโทเค็นที่ถูกขโมยคือ $STRONG บนเครือข่าย Ethereum.”

การวิเคราะห์เหตุการณ์

บริษัทความปลอดภัยได้จัดประเภทเหตุการณ์นี้ว่าเป็นการเข้าควบคุมการปกครอง เนื่องจากทุกการกระทำที่สำคัญ รวมถึงการเปลี่ยนแปลงผู้ดูแลระบบและการอัปเกรดสัญญา เกิดขึ้นผ่านสิทธิการปกครองแทนที่จะเป็นช่องโหว่ของซอฟต์แวร์ โดยการเปลี่ยนการดำเนินการ Governor ก่อนที่จะย้ายเงิน ผู้โจมตีได้เปลี่ยนสัญญาการปกครองเองให้เป็นกลไกที่ใช้ในการอนุญาตการโอน.

การโจมตีในวงกว้าง

เหตุการณ์ด้านความปลอดภัยล่าสุดได้แสดงให้เห็นว่าผู้โจมตีมุ่งเป้าไปที่ส่วนต่าง ๆ ของโครงสร้างพื้นฐานคริปโตมากขึ้น เมื่อปลายเดือนที่แล้ว โปรโตคอลการซื้อขายถาวรแบบกระจายศูนย์ Ostium สรุปว่าผู้โจมตีได้ขโมย 23.75 ล้าน USDC หลังจากเข้าถึงโครงสร้างพื้นฐานนอกบล็อกเชนโดยไม่ได้รับอนุญาตแทนที่จะใช้ประโยชน์จากช่องโหว่ในสัญญาอัจฉริยะ.

การวิเคราะห์ก่อนหน้านี้จากบริษัทความปลอดภัยบล็อกเชน Blockaid ก็สรุปเช่นเดียวกันว่ารายงาน oracle ที่ถูกจัดการ แทนที่จะเป็นข้อบกพร่องในรหัสสัญญา ทำให้เกิดการโจมตีแยกต่างหาก.

บทสรุป

แตกต่างจากการโจมตี Ostium หรือเหตุการณ์กระเป๋าเงิน Coldcard การโจมตี StrongBlock ไม่ได้พึ่งพาโครงสร้างพื้นฐานที่ถูกบุกรุก การจัดการ oracle หรือจุดอ่อนทางการเข้ารหัส แทนที่ผู้โจมตีจะได้รับการควบคุมการปกครองก่อนที่จะปรับเปลี่ยนสัญญาผู้ดูแลระบบของโปรโตคอล.

ตามข้อมูลจาก Defimon Alerts, การอัปเกรดพร็อกซี Governor ไปยังการดำเนินการที่มีฟังก์ชัน forward(address, bytes) ที่ถูกจำกัดทำให้กระเป๋าเงินของผู้โจมตีมีอำนาจพิเศษในการดำเนินการเรียกแบบสุ่มผ่านสัญญา Governor.

ล่าสุดจาก Blog