PangunaLBank News Center
Nawalan ang StrongBlock ng $72K matapos nakapwersang makuha ng umaatake ang inabandunang sistema ng pamamahala
strongblock-loses-72k-after-attacker-hijacks-abandoned-governance-system
Nawalan ang StrongBlock ng $72K matapos nakapwersang makuha ng umaatake ang inabandunang sistema ng pamamahala
Naglaho ang humigit-kumulang $72,000 matapos makuha ng isang umaatake ang kontrol sa inabandunang governance system ng StrongBlock. Isang malisyosong panukala ang nagbigay sa umaatake ng admin control sa Governor contract ng protocol. In-upgrade ng umaatake ang Governor contract bago ninakaw ang 32,695 STRONG at 383,447 STRNGR na mga token. Umikot ang insidente sa kontrol sa governance sa halip na sa isang kahinaan sa smart contract. Sumusunod ang pag-atake sa mga kamakailang paglabag sa seguridad ng crypto na tumatarget sa governance, infrastructure, at wallet software.
2026-08-06 Pinagmulan:crypto.news

Isang attacker ang nakakuha ng humigit-kumulang $72,000 halaga ng STRONG at STRNGR tokens matapos kontrolin ang inabandunang on-chain governance system ng StrongBlock sa pamamagitan ng isang mapanlinlang na proposal.

Buod
  • Nakakuha ang attacker ng humigit-kumulang $72,000 matapos kontrolin ang inabandunang governance system ng StrongBlock.
  • Isang mapanlinlang na proposal ang nagbigay sa attacker ng admin control sa Governor contract ng protocol.
  • In-upgrade ng attacker ang Governor contract bago nakawin ang 32,695 STRONG at 383,447 STRNGR tokens.
  • Ang insidente ay nakasalalay sa governance control sa halip na smart contract vulnerability.
  • Ang pag-atake ay kasunod ng mga kamakailang paglabag sa seguridad ng crypto na nagta-target ng governance, imprastraktura, at wallet software.

Ayon sa blockchain security firm na Defimon Alerts, nakuha ng attacker ang sapat na kapangyarihan sa pagboto sa governance ng StrongBlock upang maipasa ang isang proposal na sa huli ay naglipat ng administrative control ng Governor contract ng protocol bago inalis ang mga pondo.

Sa halip na samantalahin ang isang depekto sa mga smart contract ng StrongBlock, ginamit ng attacker ang sariling proseso ng governance ng protocol upang makakuha ng pribilehiyong access. Matapos makuha ang mga karapatan ng administrator, in-upgrade ng attacker ang Governor proxy sa isang bagong implementasyon na nagpahintulot ng arbitraryong pagtawag sa kontrata gamit ang awtoridad ng Governor.

Ang insidente ay nagdaragdag sa serye ng mga kamakailang kaganapan sa seguridad ng crypto na nagta-target ng mga sistema ng governance, sumusuportang imprastraktura, at wallet software sa pamamagitan ng iba't ibang landas ng pag-atake sa halip na umasa lamang sa mga bug ng smart contract.

Ang governance ng StrongBlock ay ginamit upang sakupin ang kontrol ng protocol

Bago nangyari ang pag-atake, naipon ng attacker ang mayorya ng STRONG governance token ng protocol, na inilarawan ng Defimon Alerts bilang halos walang halaga matapos abandonahin ang proyekto.

Hawak ang sapat na kapangyarihan sa pagboto, nagsumite ang attacker ng isang proposal ng governance na nag-uutos sa Upgrader contract ng Governor na isagawa ang setPendingAdmin(attacker), na ginagawang ang address ng attacker ang pending administrator.

Sa halip na lampasan ang governance, ang proposal ay umusad sa bawat kinakailangang yugto. Nakakuha ito ng sapat na boto, pumasok sa queue, at isinagawa ayon sa normal na proseso ng governance ng protocol, na sa huli ay inilipat ang administrative control ng Governor proxy sa attacker.

Ang mga pribilehiyo ng administrator ay nagpahintulot sa attacker na palitan ang implementasyon ng Governor ng isang minimal, hindi na-verify na kontrata na naglalaman ng forward(address, bytes) function.

Ayon sa Defimon Alerts, ang function ay limitado sa externally owned account ng attacker at epektibong nagsilbing mekanismo ng arbitraryong pagtawag, na nagpapahintulot sa attacker na magsagawa ng mga transaksyon sa awtoridad ng Governor sa buong mga kontrata ng StrongBlock.

Ang mga paglilipat ng token ay naganap sa sumusunod na transaksyon.

Higit sa 400,000 tokens ang inalis mula sa pool

Gamit ang upgraded na implementasyon, nagsagawa ang attacker ng mga transaksyon na naglipat ng mga asset mula sa pool ng protocol sa halip na samantalahin ang isang error sa logic ng kontrata ng protocol.

Sinabi ng Defimon Alerts na inalis ng attacker ang 32,695 STRONG tokens kasama ang 383,447 STRNGR, na nagdadala sa tinantiyang halaga ng mga ninakaw na asset sa humigit-kumulang $72,000.

Inilarawan ng security firm ang insidente bilang isang pagkuha ng governance dahil ang bawat kritikal na aksyon, kabilang ang pagbabago ng administrator at pag-upgrade ng kontrata, ay naganap sa pamamagitan ng mga pahintulot ng governance sa halip na isang kahinaan sa software.

Sa pamamagitan ng pagpapalit ng implementasyon ng Governor bago ilipat ang mga pondo, ginawa ng attacker ang governance contract mismo bilang mekanismo na ginamit upang pahintulutan ang mga paglilipat.

Ang mga pag-atake sa governance ay naiiba sa mga kamakailang crypto exploits

Ang mga kamakailang insidente sa seguridad ay nagpakita na ang mga attacker ay lalong nagta-target ng iba't ibang bahagi ng imprastraktura ng crypto.

Noong huling buwan, natukoy ng decentralized perpetuals protocol na Ostium na ninakaw ng mga attacker ang 23.75 milyong USDC matapos makakuha ng hindi awtorisadong access sa off-chain imprastraktura nito sa halip na samantalahin ang mga kahinaan sa smart contracts nito.

Ayon sa post-mortem ng Ostium, ang mga mapanlinlang na ulat ng presyo ng BTC-USD na isinumite sa pamamagitan ng pinagkakatiwalaang imprastraktura ay nagpahintulot sa attacker na makabuo ng artipisyal na kita sa kalakalan na naayos laban sa public OLP liquidity vault ng protocol. Ang naunang pagsusuri mula sa blockchain security firm na Blockaid ay katulad na nagtapos na ang mga manipulated na ulat ng oracle, sa halip na mga depekto sa code ng kontrata, ang nagbigay-daan sa exploit.

Hiwalay, ang insidente sa wallet ng Coldcard ay nagmula sa isang isyu sa firmware na ipinakilala sa panahon ng pag-update ng software noong Marso 2021. Nagtapos ang mga engineering at security team ng Coinkite at Block's Bitcoin na ang apektadong firmware ay bumuo ng mga wallet seed gamit ang isang deterministic pseudo-random generator sa halip na ang nilalayon na hardware random-number generator, na nagpapababa ng entropy na ginamit upang lumikha ng mga private key.

Kinumpirma ng Galaxy Research ang mga pagnanakaw na nagkakahalaga ng 1,596 BTC sa humigit-kumulang 7,300 address na naka-ugnay sa tatlong attack waves. Nakilala rin ng research firm ang isang pinaghihinalaang ika-apat na coordinated wave na kinasasangkutan ng isa pang 448.7 BTC, bagaman hindi pa nito isinama ang mga address na iyon sa kumpirmadong kabuuan nito dahil nakabinbin pa rin ang karagdagang kumpirmasyon ng biktima.

Ang pagsusuri sa Coldcard ay lumawak sa mga pagsusuri sa seguridad sa buong Bitcoin

Ang insidente sa Coldcard ay nagtulak sa mga developer na suriin ang mas malaking bahagi ng software ecosystem ng Bitcoin.

Mas maaga ngayong linggo, sinabi ng developer ng Bitcoin na si Calle na natapos ng volunteer Bitcoin Red Team ang AI-assisted at manual na pagsusuri sa 390 Bitcoin-related repositories, na nakilala ang 4,962 potensyal na isyu sa seguridad, kabilang ang 720 na inuri bilang mataas o kritikal na antas ng kalubhaan.

Ayon kay Calle, humigit-kumulang 21.4% ng mga naiulat na natuklasan ay na-reproduce na sa pamamagitan ng manual na pagpapatunay bago lihim na ibinunyag sa mga apektadong developer.

Ang kampanya sa pagsusuri ay sumasaklaw sa mga Bitcoin wallet, cryptographic libraries, imprastraktura software, at iba pang open-source projects. Sinabi ni Calle na ang OpenSats ay nagbibigay ng pondo na humigit-kumulang $10,000 bawat araw para sa mga gastos sa pag-compute, habang ang Kimi Moonshot ay nagbigay ng mga AI account at access sa Kimi K3 model nito upang suportahan ang pagsisikap.

Ang governance ang nanatiling attack surface

Hindi tulad ng Ostium exploit o insidente sa wallet ng Coldcard, ang pag-atake sa StrongBlock ay hindi umasa sa compromised infrastructure, oracle manipulation, o cryptographic weaknesses.

Sa halip, nakuha muna ng attacker ang kontrol ng governance bago baguhin ang sariling administrator contract ng protocol.

Ayon sa Defimon Alerts, ang pag-upgrade ng Governor proxy sa isang implementasyon na naglalaman ng restricted forward(address, bytes) function ay nagbigay sa wallet ng attacker ng eksklusibong awtoridad upang magsagawa ng arbitraryong pagtawag sa pamamagitan ng Governor contract.

Ang mga ninakaw na asset ay inilipat pagkatapos gamit ang mga pahintulot na ipinagkaloob ng protocol mismo matapos makumpleto ang proposal ng governance, na naglalarawan kung paano ang mga inabandunang sistema ng governance ay maaaring magpatuloy sa paggamit ng administratibong kontrol sa mga kontrata ng protocol kahit na ang aktibidad ng pagbuo ay halos huminto.