StrongBlock遭黑客攻击损失72,000美元
一名攻击者通过恶意提案控制了StrongBlock被遗弃的链上治理系统,窃取了约72,000美元的STRONG和STRNGR代币。
- 一名攻击者在控制了StrongBlock被遗弃的治理系统后窃取了约72,000美元。
- 恶意提案使攻击者获得了协议Governor合约的管理员控制权。
- 攻击者在窃取32,695个STRONG和383,447个STRNGR代币之前升级了Governor合约。
- 此事件依赖于治理控制,而非智能合约漏洞。
- 此次攻击紧随近期针对治理、基础设施和钱包软件的加密安全漏洞之后。
根据区块链安全公司Defimon Alerts的说法,攻击者在StrongBlock的治理中获得了足够的投票权,以通过一项提案,最终转移了协议Governor合约的管理控制权,然后才提取资金。
攻击者并没有利用StrongBlock智能合约中的缺陷,而是利用了协议自身的治理流程来获得特权访问权限。在获得管理员权限后,攻击者将Governor代理升级为一个新的实现,允许使用Governor的权限进行任意合约调用。
该事件增加了近期一系列针对治理系统、支持基础设施和钱包软件的加密安全事件,这些事件通过不同的攻击路径进行,而不仅仅依赖于智能合约漏洞。
StrongBlock治理被用于夺取协议控制
在攻击发生之前,攻击者积累了协议的STRONG治理代币的多数份额,Defimon Alerts表示,该代币在项目被遗弃后几乎变得毫无价值。
持有足够的投票权后,攻击者提交了一项治理提案,指示Governor的Upgrader合约执行setPendingAdmin(attacker),使攻击者的地址成为待定管理员。
该提案并没有绕过治理,而是通过每个必要阶段推进。它获得了足够的投票,进入了队列,并根据协议的正常治理流程执行,最终将Governor代理的管理控制权转移给了攻击者。
管理员权限随后允许攻击者用一个包含forward(address, bytes)函数的最小化、未经验证的合约替换Governor实现。
根据Defimon Alerts的说法,该函数被限制为攻击者的外部拥有账户,实际上充当了一个任意调用机制,允许攻击者在StrongBlock的合约中使用Governor的权限执行交易。
代币转移发生在以下交易中。
超过400,000个代币从池中被移除
使用升级后的实现,攻击者执行了转移资产的交易,而不是利用协议合约逻辑中的错误。
Defimon Alerts表示,攻击者移除了32,695个STRONG代币以及383,447个STRNGR,使被盗资产的估计价值约为72,000美元。
该安全公司将此次事件描述为一次治理接管,因为每个关键行动,包括管理员更改和合约升级,都是通过治理权限而非软件漏洞发生的。
通过在转移资金之前替换Governor实现,攻击者将治理合约本身转变为授权转移的机制。
治理攻击与近期加密攻击的不同
近期的安全事件表明,攻击者越来越多地针对加密基础设施的不同部分。
上个月底,去中心化的永续协议Ostium得出结论,攻击者在未经授权访问其链下基础设施后盗取了2375万美元USDC,而不是利用其智能合约中的漏洞。
根据Ostium的事后分析,通过受信基础设施提交的虚假BTC-USD价格报告使攻击者能够产生与协议的公共OLP流动性库结算的虚假交易利润。区块链安全公司Blockaid的早期分析同样得出结论,操纵的预言机报告,而非合约代码中的缺陷,使得此次攻击得以实施。
另外,Coldcard钱包事件源于2021年3月软件更新中引入的固件问题。Coinkite和Block的比特币工程和安全团队得出结论,受影响的固件使用确定性伪随机生成器生成钱包种子,而不是预期的硬件随机数生成器,从而减少了用于创建私钥的熵。
Galaxy Research确认在大约7300个与三次攻击波相关的地址中,总共盗取了1596 BTC。该研究公司还发现了一个涉嫌的第四次协调攻击波,涉及另外448.7 BTC,尽管由于额外受害者确认仍在待定中,因此尚未将这些地址纳入确认总数。
Coldcard审查已扩展至比特币范围内的安全检查
Coldcard事件促使开发者审查比特币软件生态系统的更大部分。
本周早些时候,比特币开发者Calle表示,志愿者比特币红队已在390个与比特币相关的代码库中完成了AI辅助和手动审查,识别出4962个潜在安全问题,其中720个被分类为高或关键严重性。
根据Calle的说法,报告的发现中约21.4%已经通过手动验证得以重现,并在私下披露给受影响的开发者。
此次审查活动涵盖比特币钱包、密码库、基础设施软件和其他开源项目。Calle表示,OpenSats正在资助每天约10,000美元的计算成本,而Kimi Moonshot则提供AI账户和对其Kimi K3模型的访问,以支持这一努力。
治理仍然是攻击面
与Ostium的攻击或Coldcard钱包事件不同,StrongBlock攻击并不依赖于被攻陷的基础设施、预言机操控或密码学弱点。
相反,攻击者首先获得了治理控制权,然后修改了协议自己的管理员合约。
根据Defimon Alerts的说法,将Governor代理升级到包含受限的forward(address, bytes)函数的实现,使攻击者的钱包获得了通过Governor合约执行任意调用的独占权限。
被盗资产随后使用协议本身在治理提案完成后授予的权限进行转移,说明了被遗弃的治理系统如何在开发活动基本停止后,仍能继续对协议合约行使行政控制。
-- 价格
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

比特币引入效果显著,销售额增长19%!美国老牌餐厅“牛排与奶昔”实现两位数增长

区块链可追溯性:Blockforce与Cardano基金会达成合作

Bitcoin Depot 破产后 2,547 台 ATM 被 Bitcoin Bancorp 低价收购

加拿大XRP ETF期权为美国提供了合规访问

别只盯联储!Coin Metrics 揭比特币真正“变盘密码”:非农冲击最大、核心 CPI 更持久

Cypher Asia 2026 香港峰会圆满落幕:22 位产业顶流共话智能加密金融新未来

美国制裁伊朗数字资产部门,Bitcoin和USDT成为关注焦点

巴拉圭居留:巴西人新出路的隐性成本

比特币:BTC挖矿盈利能力崩溃,加速向人工智能转型

Liquid 发布 Elements v23.3.4 紧急更新修复漏洞

“所有资产都将上链” SBI集团高管谈金融构想

Alby Hub 旧版本存在漏洞,可能导致资金转移

法国:国家网络安全路线图2026-2027的真实预期

Kaspa(KAS)是什么?恢复至10亿美元规模的BlockDAG机制

CoinCorner与AnchorWatch合作推出带有劳合社保险的多重签名比特币存储服务

CZ:比特币或在下一轮牛市超越黄金,市值差距约10倍

ETF流动性:如何解读加密货币基金的资金流入和流出










