
Isang attacker ang nakakuha ng humigit-kumulang $72,000 halaga ng STRONG at STRNGR tokens matapos kontrolin ang inabandunang on-chain governance system ng StrongBlock sa pamamagitan ng isang mapanlinlang na proposal.
Ayon sa blockchain security firm na Defimon Alerts, nakuha ng attacker ang sapat na kapangyarihan sa pagboto sa governance ng StrongBlock upang maipasa ang isang proposal na sa huli ay naglipat ng administrative control ng Governor contract ng protocol bago inalis ang mga pondo.
Sa halip na samantalahin ang isang depekto sa mga smart contract ng StrongBlock, ginamit ng attacker ang sariling proseso ng governance ng protocol upang makakuha ng pribilehiyong access. Matapos makuha ang mga karapatan ng administrator, in-upgrade ng attacker ang Governor proxy sa isang bagong implementasyon na nagpahintulot ng arbitraryong pagtawag sa kontrata gamit ang awtoridad ng Governor.
Ang insidente ay nagdaragdag sa serye ng mga kamakailang kaganapan sa seguridad ng crypto na nagta-target ng mga sistema ng governance, sumusuportang imprastraktura, at wallet software sa pamamagitan ng iba't ibang landas ng pag-atake sa halip na umasa lamang sa mga bug ng smart contract.
Bago nangyari ang pag-atake, naipon ng attacker ang mayorya ng STRONG governance token ng protocol, na inilarawan ng Defimon Alerts bilang halos walang halaga matapos abandonahin ang proyekto.
Hawak ang sapat na kapangyarihan sa pagboto, nagsumite ang attacker ng isang proposal ng governance na nag-uutos sa Upgrader contract ng Governor na isagawa ang setPendingAdmin(attacker), na ginagawang ang address ng attacker ang pending administrator.
Sa halip na lampasan ang governance, ang proposal ay umusad sa bawat kinakailangang yugto. Nakakuha ito ng sapat na boto, pumasok sa queue, at isinagawa ayon sa normal na proseso ng governance ng protocol, na sa huli ay inilipat ang administrative control ng Governor proxy sa attacker.
Ang mga pribilehiyo ng administrator ay nagpahintulot sa attacker na palitan ang implementasyon ng Governor ng isang minimal, hindi na-verify na kontrata na naglalaman ng forward(address, bytes) function.
Ayon sa Defimon Alerts, ang function ay limitado sa externally owned account ng attacker at epektibong nagsilbing mekanismo ng arbitraryong pagtawag, na nagpapahintulot sa attacker na magsagawa ng mga transaksyon sa awtoridad ng Governor sa buong mga kontrata ng StrongBlock.
Ang mga paglilipat ng token ay naganap sa sumusunod na transaksyon.
Gamit ang upgraded na implementasyon, nagsagawa ang attacker ng mga transaksyon na naglipat ng mga asset mula sa pool ng protocol sa halip na samantalahin ang isang error sa logic ng kontrata ng protocol.
Sinabi ng Defimon Alerts na inalis ng attacker ang 32,695 STRONG tokens kasama ang 383,447 STRNGR, na nagdadala sa tinantiyang halaga ng mga ninakaw na asset sa humigit-kumulang $72,000.
Inilarawan ng security firm ang insidente bilang isang pagkuha ng governance dahil ang bawat kritikal na aksyon, kabilang ang pagbabago ng administrator at pag-upgrade ng kontrata, ay naganap sa pamamagitan ng mga pahintulot ng governance sa halip na isang kahinaan sa software.
Sa pamamagitan ng pagpapalit ng implementasyon ng Governor bago ilipat ang mga pondo, ginawa ng attacker ang governance contract mismo bilang mekanismo na ginamit upang pahintulutan ang mga paglilipat.
Ang mga kamakailang insidente sa seguridad ay nagpakita na ang mga attacker ay lalong nagta-target ng iba't ibang bahagi ng imprastraktura ng crypto.
Noong huling buwan, natukoy ng decentralized perpetuals protocol na Ostium na ninakaw ng mga attacker ang 23.75 milyong USDC matapos makakuha ng hindi awtorisadong access sa off-chain imprastraktura nito sa halip na samantalahin ang mga kahinaan sa smart contracts nito.
Ayon sa post-mortem ng Ostium, ang mga mapanlinlang na ulat ng presyo ng BTC-USD na isinumite sa pamamagitan ng pinagkakatiwalaang imprastraktura ay nagpahintulot sa attacker na makabuo ng artipisyal na kita sa kalakalan na naayos laban sa public OLP liquidity vault ng protocol. Ang naunang pagsusuri mula sa blockchain security firm na Blockaid ay katulad na nagtapos na ang mga manipulated na ulat ng oracle, sa halip na mga depekto sa code ng kontrata, ang nagbigay-daan sa exploit.
Hiwalay, ang insidente sa wallet ng Coldcard ay nagmula sa isang isyu sa firmware na ipinakilala sa panahon ng pag-update ng software noong Marso 2021. Nagtapos ang mga engineering at security team ng Coinkite at Block's Bitcoin na ang apektadong firmware ay bumuo ng mga wallet seed gamit ang isang deterministic pseudo-random generator sa halip na ang nilalayon na hardware random-number generator, na nagpapababa ng entropy na ginamit upang lumikha ng mga private key.
Kinumpirma ng Galaxy Research ang mga pagnanakaw na nagkakahalaga ng 1,596 BTC sa humigit-kumulang 7,300 address na naka-ugnay sa tatlong attack waves. Nakilala rin ng research firm ang isang pinaghihinalaang ika-apat na coordinated wave na kinasasangkutan ng isa pang 448.7 BTC, bagaman hindi pa nito isinama ang mga address na iyon sa kumpirmadong kabuuan nito dahil nakabinbin pa rin ang karagdagang kumpirmasyon ng biktima.
Ang insidente sa Coldcard ay nagtulak sa mga developer na suriin ang mas malaking bahagi ng software ecosystem ng Bitcoin.
Mas maaga ngayong linggo, sinabi ng developer ng Bitcoin na si Calle na natapos ng volunteer Bitcoin Red Team ang AI-assisted at manual na pagsusuri sa 390 Bitcoin-related repositories, na nakilala ang 4,962 potensyal na isyu sa seguridad, kabilang ang 720 na inuri bilang mataas o kritikal na antas ng kalubhaan.
Ayon kay Calle, humigit-kumulang 21.4% ng mga naiulat na natuklasan ay na-reproduce na sa pamamagitan ng manual na pagpapatunay bago lihim na ibinunyag sa mga apektadong developer.
Ang kampanya sa pagsusuri ay sumasaklaw sa mga Bitcoin wallet, cryptographic libraries, imprastraktura software, at iba pang open-source projects. Sinabi ni Calle na ang OpenSats ay nagbibigay ng pondo na humigit-kumulang $10,000 bawat araw para sa mga gastos sa pag-compute, habang ang Kimi Moonshot ay nagbigay ng mga AI account at access sa Kimi K3 model nito upang suportahan ang pagsisikap.
Hindi tulad ng Ostium exploit o insidente sa wallet ng Coldcard, ang pag-atake sa StrongBlock ay hindi umasa sa compromised infrastructure, oracle manipulation, o cryptographic weaknesses.
Sa halip, nakuha muna ng attacker ang kontrol ng governance bago baguhin ang sariling administrator contract ng protocol.
Ayon sa Defimon Alerts, ang pag-upgrade ng Governor proxy sa isang implementasyon na naglalaman ng restricted forward(address, bytes) function ay nagbigay sa wallet ng attacker ng eksklusibong awtoridad upang magsagawa ng arbitraryong pagtawag sa pamamagitan ng Governor contract.
Ang mga ninakaw na asset ay inilipat pagkatapos gamit ang mga pahintulot na ipinagkaloob ng protocol mismo matapos makumpleto ang proposal ng governance, na naglalarawan kung paano ang mga inabandunang sistema ng governance ay maaaring magpatuloy sa paggamit ng administratibong kontrol sa mga kontrata ng protocol kahit na ang aktibidad ng pagbuo ay halos huminto.