InícioCentro de Notícias da LBank
StrongBlock perde US$ 72 mil após atacante sequestrar sistema de governança abandonado
strongblock-loses-72k-after-attacker-hijacks-abandoned-governance-system
StrongBlock perde US$ 72 mil após atacante sequestrar sistema de governança abandonado
Um atacante drenou cerca de US$ 72.000 depois de assumir o controle do sistema de governança abandonado da StrongBlock. Uma proposta maliciosa concedeu ao atacante controle de administrador sobre o contrato Governor do protocolo. O atacante atualizou o contrato Governor antes de roubar 32.695 tokens STRONG e 383.447 tokens STRNGR. O incidente dependeu do controle de governança, e não de uma vulnerabilidade em contrato inteligente. O ataque segue recentes violações de segurança cripto que tiveram como alvo governança, infraestrutura e software de carteira.
2026-08-06 Fonte:crypto.news

Um invasor drenou cerca de US$ 72.000 em tokens STRONG e STRNGR após assumir o controle do sistema de governança on-chain abandonado da StrongBlock por meio de uma proposta maliciosa.

Resumo
  • Um invasor drenou cerca de US$ 72.000 após assumir o controle do sistema de governança abandonado da StrongBlock.
  • Uma proposta maliciosa concedeu ao invasor controle administrativo sobre o contrato Governor do protocolo.
  • O invasor atualizou o contrato Governor antes de roubar 32.695 tokens STRONG e 383.447 tokens STRNGR.
  • O incidente baseou-se no controle da governança em vez de uma vulnerabilidade de contrato inteligente.
  • O ataque segue recentes violações de segurança de cripto que visam governança, infraestrutura e software de carteira.

De acordo com a empresa de segurança blockchain Defimon Alerts, o invasor adquiriu poder de voto suficiente na governança da StrongBlock para aprovar uma proposta que, em última análise, transferiu o controle administrativo do contrato Governor do protocolo antes que os fundos fossem removidos.

Em vez de explorar uma falha nos contratos inteligentes da StrongBlock, o invasor usou o próprio processo de governança do protocolo para obter acesso privilegiado. Após obter direitos de administrador, o invasor atualizou o proxy do Governor para uma nova implementação que permitia chamadas de contrato arbitrárias usando a autoridade do Governor.

O incidente soma-se a uma série de recentes eventos de segurança cripto que visaram sistemas de governança, infraestrutura de suporte e software de carteira por meio de diferentes vetores de ataque, em vez de dependerem apenas de bugs em contratos inteligentes.

A governança da StrongBlock foi usada para tomar o controle do protocolo

Antes do ataque se desenrolar, o invasor acumulou a maioria dos tokens de governança STRONG do protocolo, que o Defimon Alerts descreveu como tendo se tornado quase sem valor depois que o projeto foi abandonado.

Com poder de voto suficiente, o invasor enviou uma proposta de governança instruindo o contrato Upgrader do Governor a executar setPendingAdmin(attacker), tornando o endereço do invasor o administrador pendente.

Em vez de contornar a governança, a proposta avançou por todas as etapas exigidas. Recebeu votos suficientes, entrou na fila e foi executada de acordo com o processo normal de governança do protocolo, eventualmente transferindo o controle administrativo do proxy do Governor para o invasor.

Os privilégios administrativos então permitiram ao invasor substituir a implementação do Governor por um contrato mínimo e não verificado contendo uma função forward(address, bytes).

De acordo com a Defimon Alerts, a função foi restrita à conta de propriedade externa do invasor e serviu efetivamente como um mecanismo de chamada arbitrária, permitindo que o invasor executasse transações com a autoridade do Governor em todos os contratos da StrongBlock.

As transferências de tokens ocorreram na seguinte transação.

Mais de 400.000 tokens foram removidos do pool

Usando a implementação atualizada, o invasor executou transações que transferiram ativos do pool do protocolo, em vez de explorar um erro na lógica do contrato do protocolo.

A Defimon Alerts informou que o invasor removeu 32.695 tokens STRONG juntamente com 383.447 STRNGR, elevando o valor estimado dos ativos roubados para aproximadamente US$ 72.000.

A empresa de segurança caracterizou o incidente como uma tomada de controle de governança, pois todas as ações críticas, incluindo a mudança de administrador e a atualização do contrato, ocorreram por meio de permissões de governança em vez de uma vulnerabilidade de software.

Ao substituir a implementação do Governor antes de movimentar os fundos, o invasor transformou o próprio contrato de governança no mecanismo usado para autorizar as transferências.

Ataques de governança diferem de exploits cripto recentes

Incidentes de segurança recentes demonstraram que os invasores estão cada vez mais visando diferentes partes da infraestrutura cripto.

No final do mês passado, o protocolo de perpétuos descentralizados Ostium concluiu que invasores roubaram 23,75 milhões de USDC após obter acesso não autorizado à sua infraestrutura off-chain, em vez de explorar vulnerabilidades em seus contratos inteligentes.

De acordo com a análise post-mortem da Ostium, relatórios fraudulentos de preços BTC-USD submetidos através de infraestrutura confiável permitiram que o invasor gerasse lucros de negociação artificiais que foram liquidados contra o cofre de liquidez OLP público do protocolo. Análises anteriores da empresa de segurança blockchain Blockaid concluíram similarmente que relatórios de oráculos manipulados, em vez de falhas no código do contrato, possibilitaram o exploit.

Separadamente, o incidente da carteira Coldcard originou-se de um problema de firmware introduzido durante uma atualização de software em março de 2021. As equipes de engenharia e segurança de Bitcoin da Coinkite e da Block concluíram que o firmware afetado gerava seeds de carteira usando um gerador pseudo-aleatório determinístico em vez do gerador de números aleatórios de hardware pretendido, reduzindo a entropia usada para criar chaves privadas.

A Galaxy Research confirmou roubos totalizando 1.596 BTC em aproximadamente 7.300 endereços vinculados a três ondas de ataque. A empresa de pesquisa também identificou uma suspeita de quarta onda coordenada envolvendo outros 448,7 BTC, embora ainda não tenha incluído esses endereços em seu total confirmado, pois a confirmação adicional das vítimas permanece pendente.

A revisão do Coldcard se expandiu para verificações de segurança em todo o Bitcoin

O incidente do Coldcard levou os desenvolvedores a revisar uma porção muito maior do ecossistema de software do Bitcoin.

No início desta semana, o desenvolvedor de Bitcoin Calle disse que a equipe voluntária Bitcoin Red Team havia concluído revisões assistidas por IA e manuais em 390 repositórios relacionados ao Bitcoin, identificando 4.962 potenciais problemas de segurança, incluindo 720 classificados como de alta ou crítica gravidade.

De acordo com Calle, cerca de 21,4% dos resultados relatados já foram reproduzidos por verificação manual antes de serem divulgados privadamente aos desenvolvedores afetados.

A campanha de revisão abrange carteiras Bitcoin, bibliotecas criptográficas, software de infraestrutura e outros projetos de código aberto. Calle disse que a OpenSats está financiando aproximadamente US$ 10.000 por dia em custos de computação, enquanto a Kimi Moonshot forneceu contas de IA e acesso ao seu modelo Kimi K3 para apoiar o esforço.

A governança permaneceu a superfície de ataque

Ao contrário do exploit da Ostium ou do incidente da carteira Coldcard, o ataque à StrongBlock não dependeu de infraestrutura comprometida, manipulação de oráculos ou fraquezas criptográficas.

Em vez disso, o invasor primeiro obteve o controle da governança antes de modificar o próprio contrato de administrador do protocolo.

De acordo com a Defimon Alerts, a atualização do proxy do Governor para uma implementação contendo a função forward(address, bytes) restrita concedeu à carteira do invasor autoridade exclusiva para executar chamadas arbitrárias por meio do contrato Governor.

Os ativos roubados foram então transferidos usando permissões que o próprio protocolo concedeu após a conclusão da proposta de governança, ilustrando como sistemas de governança abandonados podem continuar exercendo controle administrativo sobre contratos de protocolo mesmo após o desenvolvimento ter cessado em grande parte.