AcasăCentrul de știri LBank
StrongBlock pierde 72.000 de dolari după ce un atacator preia un sistem de guvernanță abandonat
strongblock-loses-72k-after-attacker-hijacks-abandoned-governance-system
StrongBlock pierde 72.000 de dolari după ce un atacator preia un sistem de guvernanță abandonat
Un atacator a sustras aproximativ 72.000 de dolari după ce a preluat controlul asupra sistemului de guvernanță abandonat al StrongBlock. O propunere malițioasă i-a oferit atacatorului control administrativ asupra contractului Governor al protocolului. Atacatorul a făcut upgrade contractului Governor înainte de a fura 32.695 de tokenuri STRONG și 383.447 de tokenuri STRNGR. Incidentul s-a bazat pe controlul guvernanței, mai degrabă decât pe o vulnerabilitate a contractului inteligent. Atacul urmează unor recente breșe de securitate din domeniul cripto care au vizat guvernanța, infrastructura și software-ul portofelelor.
2026-08-06 Sursă:crypto.news

Un atacator a drenat aproximativ 72.000 de dolari în token-uri STRONG și STRNGR după ce a preluat controlul sistemului de guvernanță on-chain abandonat al StrongBlock printr-o propunere malițioasă.

Rezumat
  • Un atacator a drenat aproximativ 72.000 de dolari după ce a preluat controlul sistemului de guvernanță abandonat al StrongBlock.
  • O propunere malițioasă i-a conferit atacatorului control administrativ asupra contractului Governor al protocolului.
  • Atacatorul a actualizat contractul Governor înainte de a fura 32.695 de token-uri STRONG și 383.447 de token-uri STRNGR.
  • Incidentul s-a bazat pe controlul guvernanței, și nu pe o vulnerabilitate a contractului inteligent.
  • Atacul urmează breșelor de securitate cripto recente care au vizat guvernanța, infrastructura și software-ul de portofel.

Potrivit firmei de securitate blockchain Defimon Alerts, atacatorul a dobândit suficientă putere de vot în guvernanța StrongBlock pentru a trece o propunere care, în cele din urmă, a transferat controlul administrativ al contractului Governor al protocolului înainte ca fondurile să fie retrase.

În loc să exploateze o deficiență în contractele inteligente ale StrongBlock, atacatorul a folosit propriul proces de guvernanță al protocolului pentru a obține acces privilegiat. După obținerea drepturilor de administrator, atacatorul a actualizat proxy-ul Governor la o nouă implementare care a permis apeluri arbitrare de contracte folosind autoritatea Governor-ului.

Incidentul se adaugă unei serii de evenimente recente de securitate cripto care au vizat sistemele de guvernanță, infrastructura de suport și software-ul de portofel prin diferite căi de atac, mai degrabă decât să se bazeze exclusiv pe erori ale contractelor inteligente.

Guvernanța StrongBlock a fost folosită pentru a prelua controlul protocolului

Înainte de desfășurarea atacului, atacatorul a acumulat o majoritate din token-ul de guvernanță STRONG al protocolului, despre care Defimon Alerts a descris că a devenit aproape lipsit de valoare după abandonarea proiectului.

Deținând suficientă putere de vot, atacatorul a depus o propunere de guvernanță care instruia contractul Upgrader al Governor-ului să execute setPendingAdmin(attacker), făcând adresa atacatorului administratorul în așteptare.

Mai degrabă decât să ocolească guvernanța, propunerea a avansat prin fiecare etapă necesară. A primit suficiente voturi, a intrat în coadă și a fost executată conform procesului normal de guvernanță al protocolului, transferând în cele din urmă controlul administrativ al proxy-ului Governor către atacator.

Privilegiile administrative i-au permis apoi atacatorului să înlocuiască implementarea Governor-ului cu un contract minimal, neverificat, care conținea o funcție forward(address, bytes).

Potrivit Defimon Alerts, funcția a fost restricționată la contul deținut extern al atacatorului și a servit efectiv ca un mecanism de apel arbitrar, permițând atacatorului să execute tranzacții cu autoritatea Governor-ului în toate contractele StrongBlock.

Transferurile de token-uri au avut loc în următoarea tranzacție.

Peste 400.000 de token-uri au fost retrase din pool

Folosind implementarea actualizată, atacatorul a executat tranzacții care au transferat active din pool-ul protocolului, mai degrabă decât să exploateze o eroare în logica contractului protocolului.

Defimon Alerts a declarat că atacatorul a retras 32.695 de token-uri STRONG împreună cu 383.447 de STRNGR, aducând valoarea estimată a activelor furate la aproximativ 72.000 de dolari.

Firma de securitate a caracterizat incidentul ca o preluare a guvernanței, deoarece fiecare acțiune critică, inclusiv schimbarea administratorului și actualizarea contractului, a avut loc prin permisiuni de guvernanță, și nu printr-o vulnerabilitate software.

Prin înlocuirea implementării Governor-ului înainte de mutarea fondurilor, atacatorul a transformat contractul de guvernanță însuși în mecanismul folosit pentru a autoriza transferurile.

Atacurile de guvernanță diferă de exploit-urile cripto recente

Incidentele recente de securitate au demonstrat că atacatorii vizează din ce în ce mai mult diferite părți ale infrastructurii cripto.

La sfârșitul lunii trecute, protocolul de perpetuumuri descentralizate Ostium a concluzionat că atacatorii au furat 23,75 milioane de USDC după ce au obținut acces neautorizat la infrastructura sa off-chain, în loc să exploateze vulnerabilități în contractele sale inteligente.

Potrivit analizei post-mortem a Ostium, rapoartele frauduloase de preț BTC-USD depuse prin infrastructura de încredere au permis atacatorului să genereze profituri artificiale din tranzacționare care au fost decontate din seiful public de lichiditate OLP al protocolului. O analiză anterioară a firmei de securitate blockchain Blockaid a concluzionat similar că rapoartele manipulate ale oracolului, mai degrabă decât erorile din codul contractului, au permis exploit-ul.

Separat, incidentul portofelului Coldcard a provenit dintr-o problemă de firmware introdusă în timpul unei actualizări de software din martie 2021. Echipele de inginerie și securitate Bitcoin ale Coinkite și Block au concluzionat că firmware-ul afectat a generat seed-uri de portofel folosind un generator pseudo-aleatoriu determinist în loc de generatorul hardware de numere aleatoare intenționat, reducând entropia folosită pentru a crea cheile private.

Galaxy Research a confirmat furturi totalizând 1.596 BTC pe aproximativ 7.300 de adrese legate de trei valuri de atac. Firma de cercetare a identificat, de asemenea, un al patrulea val coordonat suspectat, implicând alte 448,7 BTC, deși nu a inclus încă aceste adrese în totalul confirmat, deoarece confirmarea suplimentară a victimelor este încă în așteptare.

Revizuirea Coldcard s-a extins la verificări de securitate la nivel de Bitcoin

Incidentul Coldcard i-a determinat pe dezvoltatori să revizuiască o porțiune mult mai mare a ecosistemului software Bitcoin.

La începutul acestei săptămâni, dezvoltatorul Bitcoin Calle a declarat că echipa voluntară Bitcoin Red Team a finalizat revizuiri asistate de inteligența artificială și manuale pe 390 de depozite legate de Bitcoin, identificând 4.962 de potențiale probleme de securitate, inclusiv 720 clasificate ca având gravitate ridicată sau critică.

Potrivit lui Calle, aproximativ 21,4% dintre descoperirile raportate au fost deja reproduse prin verificare manuală înainte de a fi divulgate în mod privat dezvoltatorilor afectați.

Campania de revizuire acoperă portofele Bitcoin, biblioteci criptografice, software de infrastructură și alte proiecte open-source. Calle a declarat că OpenSats finanțează aproximativ 10.000 de dolari pe zi în costuri de calcul, în timp ce Kimi Moonshot a furnizat conturi AI și acces la modelul său Kimi K3 pentru a sprijini efortul.

Guvernanța a rămas suprafața de atac

Spre deosebire de exploit-ul Ostium sau incidentul portofelului Coldcard, atacul StrongBlock nu s-a bazat pe infrastructură compromisă, manipulare de oracol sau slăbiciuni criptografice.

În schimb, atacatorul a obținut mai întâi controlul guvernanței înainte de a modifica propriul contract de administrator al protocolului.

Potrivit Defimon Alerts, actualizarea proxy-ului Governor la o implementare care conține funcția restricționată forward(address, bytes) a conferit portofelului atacatorului autoritatea exclusivă de a executa apeluri arbitrare prin contractul Governor.

Activele furate au fost apoi transferate folosind permisiuni pe care protocolul însuși le-a acordat după finalizarea propunerii de guvernanță, ilustrând modul în care sistemele de guvernanță abandonate pot continua să exercite control administrativ asupra contractelor protocolului chiar și după ce activitatea de dezvoltare a încetat în mare parte.