
استنزف مهاجم حوالي 72,000 دولار من عملات STRONG و STRNGR بعد أن سيطر على نظام حوكمة StrongBlock المهجور على السلسلة من خلال اقتراح ضار.
وفقًا لشركة الأمن السيبراني في البلوك تشين Defimon Alerts، اكتسب المهاجم قوة تصويت كافية في حوكمة StrongBlock لتمرير اقتراح نقل في النهاية التحكم الإداري في عقد الحاكم للبروتوكول قبل سحب الأموال.
بدلاً من استغلال عيب في العقود الذكية لـ StrongBlock، استخدم المهاجم عملية حوكمة البروتوكول نفسها للحصول على وصول مميز. بعد الحصول على حقوق المدير، قام المهاجم بترقية وكيل الحاكم (Governor proxy) إلى تطبيق جديد يسمح بإجراء استدعاءات تعاقدية عشوائية باستخدام سلطة الحاكم.
يضيف هذا الحادث إلى سلسلة من الأحداث الأمنية الأخيرة في عالم العملات المشفرة التي استهدفت أنظمة الحوكمة والبنية التحتية الداعمة وبرامج المحافظ من خلال مسارات هجوم مختلفة بدلاً من الاعتماد فقط على أخطاء العقود الذكية.
قبل وقوع الهجوم، جمع المهاجم غالبية عملات STRONG الرمزية الخاصة بحوكمة البروتوكول، والتي وصفتها Defimon Alerts بأنها أصبحت عديمة القيمة تقريبًا بعد التخلي عن المشروع.
بامتلاكه قوة تصويت كافية، قدم المهاجم اقتراح حوكمة يوجه عقد مُرقي الحاكم (Governor’s Upgrader contract) لتنفيذ setPendingAdmin(attacker)، جاعلاً عنوان المهاجم هو المدير المعلق (pending administrator).
بدلاً من تجاوز الحوكمة، تقدم الاقتراح عبر كل مرحلة مطلوبة. حصل على أصوات كافية، ودخل قائمة الانتظار، وتم تنفيذه وفقًا لعملية الحوكمة العادية للبروتوكول، مما أدى في النهاية إلى نقل التحكم الإداري في وكيل الحاكم إلى المهاجم.
ثم سمحت الامتيازات الإدارية للمهاجم باستبدال تطبيق الحاكم بعقد بسيط وغير مُتحقق منه يحتوي على دالة forward(address, bytes).
وفقًا لـ Defimon Alerts، كانت الدالة مقيدة بحساب المهاجم المملوك خارجيًا (externally owned account) وعملت بفعالية كآلية استدعاء تعسفي (arbitrary-call mechanism)، مما سمح للمهاجم بتنفيذ المعاملات بسلطة الحاكم عبر عقود StrongBlock.
تمت عمليات نقل الرموز في المعاملة التالية.
باستخدام التطبيق المُرقّى، نفذ المهاجم معاملات نقلت الأصول من مجمع البروتوكول بدلاً من استغلال خطأ في منطق عقد البروتوكول.
قالت Defimon Alerts إن المهاجم سحب 32,695 من عملات STRONG مع 383,447 من عملات STRNGR، مما رفع القيمة المقدرة للأصول المسروقة إلى حوالي 72,000 دولار.
وصفت شركة الأمن الحادث بأنه استيلاء على الحوكمة لأن كل إجراء حاسم، بما في ذلك تغيير المدير وترقية العقد، حدث من خلال صلاحيات الحوكمة بدلاً من ثغرة أمنية في البرنامج.
من خلال استبدال تطبيق الحاكم قبل نقل الأموال، حول المهاجم عقد الحوكمة نفسه إلى الآلية المستخدمة لتفويض التحويلات.
أظهرت الحوادث الأمنية الأخيرة أن المهاجمين يستهدفون بشكل متزايد أجزاء مختلفة من البنية التحتية للعملات المشفرة.
في أواخر الشهر الماضي، خلص بروتوكول العقود الآجلة اللامركزي Ostium إلى أن المهاجمين سرقوا 23.75 مليون دولار من عملات USDC بعد حصولهم على وصول غير مصرح به إلى بنيته التحتية خارج السلسلة بدلاً من استغلال نقاط الضعف في عقوده الذكية.
وفقًا لتحليل Ostium اللاحق للحادث، سمحت تقارير أسعار BTC-USD الاحتيالية المقدمة عبر بنية تحتية موثوقة للمهاجم بتوليد أرباح تداول مصطنعة تمت تسويتها مقابل صندوق السيولة العام لـ OLP الخاص بالبروتوكول. وبالمثل، خلص تحليل سابق من شركة الأمن السيبراني في البلوك تشين Blockaid إلى أن تقارير الأوراكل (oracles) المتلاعب بها، بدلاً من العيوب في كود العقد، هي التي مكنت الاستغلال.
بشكل منفصل، نشأ حادث محفظة Coldcard من مشكلة في البرامج الثابتة (firmware) تم إدخالها أثناء تحديث للبرنامج في مارس 2021. وخلص فريقا الهندسة والأمن في Bitcoin التابعين لـ Coinkite و Block إلى أن البرامج الثابتة المتأثرة ولدت بذور المحفظة (wallet seeds) باستخدام مولد أرقام شبه عشوائي حتمي (deterministic pseudo-random generator) بدلاً من مولد الأرقام العشوائية للأجهزة (hardware random-number generator) المقصود، مما قلل من الانتروبيا (entropy) المستخدمة لإنشاء المفاتيح الخاصة.
أكدت Galaxy Research سرقات بلغت 1,596 بيتكوين عبر حوالي 7,300 عنوان مرتبطة بثلاث موجات هجوم. كما حددت الشركة البحثية موجة رابعة منسقة مشتبه بها تتضمن 448.7 بيتكوين أخرى، على الرغم من أنها لم تضم بعد هذه العناوين في إجماليها المؤكد لأن تأكيد الضحايا الإضافي لا يزال معلقًا.
دفع حادث Coldcard المطورين إلى مراجعة جزء أكبر بكثير من النظام البيئي لبرامج البيتكوين.
في وقت سابق من هذا الأسبوع، قال مطور البيتكوين كالي إن فريق البيتكوين الأحمر التطوعي (Bitcoin Red Team) أكمل مراجعات بمساعدة الذكاء الاصطناعي ويدوية عبر 390 مستودعًا (repositories) متعلقًا بالبيتكوين، وحدد 4,962 مشكلة أمنية محتملة، بما في ذلك 720 مصنفة على أنها خطيرة أو حرجة.
وفقًا لكالي، تم بالفعل إعادة إنتاج حوالي 21.4% من النتائج المبلغ عنها من خلال التحقق اليدوي قبل الكشف عنها بشكل خاص للمطورين المتأثرين.
تغطي حملة المراجعة محافظ البيتكوين، والمكتبات التشفيرية، وبرامج البنية التحتية، ومشاريع المصدر المفتوح الأخرى. قال كالي إن OpenSats تمول حوالي 10,000 دولار يوميًا من تكاليف الحوسبة، بينما قدمت Kimi Moonshot حسابات ذكاء اصطناعي ووصولًا إلى نموذجها Kimi K3 لدعم هذا الجهد.
على عكس استغلال Ostium أو حادث محفظة Coldcard، لم يعتمد هجوم StrongBlock على بنية تحتية مخترقة، أو التلاعب بالأوراكل، أو نقاط الضعف التشفيرية.
بدلاً من ذلك، حصل المهاجم أولاً على السيطرة على الحوكمة قبل تعديل عقد المدير الخاص بالبروتوكول.
وفقًا لـ Defimon Alerts، فإن ترقية وكيل الحاكم (Governor proxy) إلى تطبيق يحتوي على دالة forward(address, bytes) المقيدة منحت محفظة المهاجم سلطة حصرية لتنفيذ استدعاءات تعسفية عبر عقد الحاكم.
ثم تم نقل الأصول المسروقة باستخدام أذونات منحها البروتوكول نفسه بعد اكتمال اقتراح الحوكمة، مما يوضح كيف يمكن لأنظمة الحوكمة المهجورة أن تستمر في ممارسة التحكم الإداري على عقود البروتوكول حتى بعد توقف نشاط التطوير إلى حد كبير.