
Một kẻ tấn công đã chiếm đoạt khoảng 72.000 USD giá trị token STRONG và STRNGR sau khi giành quyền kiểm soát hệ thống quản trị on-chain bị bỏ rơi của StrongBlock thông qua một đề xuất độc hại.
Theo công ty bảo mật blockchain Defimon Alerts, kẻ tấn công đã giành đủ quyền biểu quyết trong hệ thống quản trị của StrongBlock để thông qua một đề xuất mà cuối cùng đã chuyển quyền kiểm soát quản trị hợp đồng Governor của giao thức trước khi số tiền bị rút.
Thay vì khai thác lỗ hổng trong các hợp đồng thông minh của StrongBlock, kẻ tấn công đã sử dụng chính quy trình quản trị của giao thức để giành quyền truy cập đặc quyền. Sau khi có được quyền quản trị viên, kẻ tấn công đã nâng cấp proxy Governor lên một triển khai mới cho phép thực hiện các lệnh gọi hợp đồng tùy ý bằng quyền hạn của Governor.
Vụ việc này bổ sung vào một loạt các sự kiện bảo mật tiền điện tử gần đây đã nhắm mục tiêu vào các hệ thống quản trị, cơ sở hạ tầng hỗ trợ và phần mềm ví thông qua các con đường tấn công khác nhau, thay vì chỉ dựa vào lỗi hợp đồng thông minh.
Trước khi vụ tấn công diễn ra, kẻ tấn công đã tích lũy phần lớn token quản trị STRONG của giao thức, thứ mà Defimon Alerts mô tả là gần như vô giá trị sau khi dự án bị bỏ rơi.
Nắm giữ đủ quyền biểu quyết, kẻ tấn công đã gửi một đề xuất quản trị chỉ đạo hợp đồng Upgrader của Governor thực thi setPendingAdmin(attacker), biến địa chỉ của kẻ tấn công thành quản trị viên đang chờ.
Thay vì bỏ qua hệ thống quản trị, đề xuất đã trải qua mọi giai đoạn yêu cầu. Nó nhận được đủ phiếu bầu, đi vào hàng đợi và được thực thi theo quy trình quản trị thông thường của giao thức, cuối cùng chuyển quyền kiểm soát quản trị của proxy Governor cho kẻ tấn công.
Các đặc quyền quản trị sau đó cho phép kẻ tấn công thay thế triển khai Governor bằng một hợp đồng tối thiểu, chưa được xác minh có chứa hàm forward(address, bytes).
Theo Defimon Alerts, hàm này bị hạn chế đối với tài khoản thuộc sở hữu bên ngoài của kẻ tấn công và hoạt động hiệu quả như một cơ chế gọi tùy ý, cho phép kẻ tấn công thực hiện các giao dịch với quyền hạn của Governor trên các hợp đồng của StrongBlock.
Các giao dịch chuyển token đã xảy ra trong giao dịch sau đây.
Sử dụng triển khai đã nâng cấp, kẻ tấn công đã thực hiện các giao dịch chuyển tài sản từ pool của giao thức thay vì khai thác lỗi trong logic hợp đồng của giao thức.
Defimon Alerts cho biết kẻ tấn công đã rút 32.695 token STRONG cùng với 383.447 token STRNGR, đưa giá trị ước tính của tài sản bị đánh cắp lên khoảng 72.000 USD.
Công ty bảo mật đã mô tả vụ việc là một vụ chiếm quyền quản trị vì mọi hành động quan trọng, bao gồm thay đổi quản trị viên và nâng cấp hợp đồng, đều xảy ra thông qua quyền quản trị thay vì lỗ hổng phần mềm.
Bằng cách thay thế triển khai Governor trước khi chuyển tiền, kẻ tấn công đã biến chính hợp đồng quản trị thành cơ chế được sử dụng để ủy quyền các khoản chuyển.
Các sự cố bảo mật gần đây đã chứng minh rằng kẻ tấn công ngày càng nhắm mục tiêu vào các phần khác nhau của cơ sở hạ tầng tiền điện tử.
Cuối tháng trước, giao thức hợp đồng vĩnh cửu phi tập trung Ostium đã kết luận rằng kẻ tấn công đã đánh cắp 23,75 triệu USDC sau khi giành quyền truy cập trái phép vào cơ sở hạ tầng off-chain của mình thay vì khai thác lỗ hổng trong các hợp đồng thông minh.
Theo báo cáo sau sự cố của Ostium, các báo cáo giá BTC-USD gian lận được gửi qua cơ sở hạ tầng đáng tin cậy đã cho phép kẻ tấn công tạo ra lợi nhuận giao dịch nhân tạo được thanh toán vào kho lưu trữ thanh khoản OLP công khai của giao thức. Phân tích trước đó từ công ty bảo mật blockchain Blockaid cũng kết luận rằng các báo cáo oracle bị thao túng, chứ không phải lỗi trong mã hợp đồng, đã cho phép khai thác.
Riêng biệt, sự cố ví Coldcard bắt nguồn từ một vấn đề firmware được đưa ra trong bản cập nhật phần mềm tháng 3 năm 2021. Các nhóm kỹ thuật và bảo mật Bitcoin của Coinkite và Block đã kết luận rằng firmware bị ảnh hưởng đã tạo khóa hạt giống ví bằng bộ tạo số giả ngẫu nhiên xác định thay vì bộ tạo số ngẫu nhiên bằng phần cứng theo dự kiến, làm giảm entropy được sử dụng để tạo khóa riêng.
Galaxy Research đã xác nhận tổng số vụ trộm 1.596 BTC trên khoảng 7.300 địa chỉ liên quan đến ba làn sóng tấn công. Công ty nghiên cứu cũng đã xác định một làn sóng thứ tư được cho là phối hợp liên quan đến 448,7 BTC khác, mặc dù họ chưa đưa các địa chỉ đó vào tổng số đã xác nhận vì việc xác nhận nạn nhân bổ sung vẫn đang chờ xử lý.
Sự cố Coldcard đã thúc đẩy các nhà phát triển xem xét một phần lớn hơn nhiều trong hệ sinh thái phần mềm của Bitcoin.
Đầu tuần này, nhà phát triển Bitcoin Calle cho biết Đội Đỏ Bitcoin tình nguyện đã hoàn thành các đánh giá thủ công và có sự hỗ trợ của AI trên 390 kho lưu trữ liên quan đến Bitcoin, xác định 4.962 vấn đề bảo mật tiềm ẩn, bao gồm 720 vấn đề được phân loại là mức độ nghiêm trọng cao hoặc nghiêm trọng.
Theo Calle, khoảng 21,4% các phát hiện được báo cáo đã được tái hiện thông qua xác minh thủ công trước khi được tiết lộ riêng tư cho các nhà phát triển bị ảnh hưởng.
Chiến dịch đánh giá bao gồm các ví Bitcoin, thư viện mật mã, phần mềm cơ sở hạ tầng và các dự án mã nguồn mở khác. Calle cho biết OpenSats đang tài trợ khoảng 10.000 USD mỗi ngày chi phí điện toán, trong khi Kimi Moonshot đã cung cấp tài khoản AI và quyền truy cập vào mô hình Kimi K3 của mình để hỗ trợ nỗ lực này.
Không giống như vụ khai thác Ostium hay sự cố ví Coldcard, vụ tấn công StrongBlock không dựa vào cơ sở hạ tầng bị xâm phạm, thao túng oracle hay điểm yếu mật mã.
Thay vào đó, kẻ tấn công trước tiên đã giành quyền kiểm soát quản trị trước khi sửa đổi hợp đồng quản trị viên của chính giao thức.
Theo Defimon Alerts, việc nâng cấp proxy Governor lên một triển khai chứa hàm forward(address, bytes) bị hạn chế đã trao cho ví của kẻ tấn công quyền độc quyền thực hiện các lệnh gọi tùy ý thông qua hợp đồng Governor.
Các tài sản bị đánh cắp sau đó được chuyển bằng các quyền mà chính giao thức đã cấp sau khi đề xuất quản trị hoàn tất, minh họa cách các hệ thống quản trị bị bỏ rơi vẫn có thể thực hiện quyền kiểm soát quản trị đối với các hợp đồng giao thức ngay cả khi hoạt động phát triển đã gần như ngừng lại.





