تم اختراق StrongBlock DAO عبر الحوكمة، وتم سرقة 72 ألف دولار

iconChainGPT
مشاركة
AI summary iconملخص
قام مهاجم بسحب حوالي 72,000 دولار من StrongBlock DAO المهجور من خلال الاستيلاء على السيطرة على الحوكمة. باستخدام غالبية رموز STRONG، اقترح ترقية للسلسلة لتغيير المشرف وسرقة الأموال. تجاوز الاستغلال أخطاء العقود الذكية، وركز بدلاً من ذلك على نقاط الضعف في الحوكمة. وقد تعرضت مشاريع مشابهة مثل Ostium وColdcard لهجمات مماثلة، مما يُظهر المخاطر المرتبطة بعمليات ترقية الشبكة والبنية التحتية.

العنوان: المهاجم يستخدم حوكمة StrongBlock الخاصة بها لسرقة 72 ألف دولار — درس تحذيري للمشاريع المهجورة DAO وفقًا لشركة أمن البلوك تشين Defimon Alerts، سرق مهاجم ما يقارب 72,000 دولار من STRONG وSTRNGR من StrongBlock بعد الاستيلاء على نظام الحوكمة على السلسلة المهجور عبر اقتراح خبيث. ما الذي حدث: - الشبكة / الرمز: STRONG / STRNGR على إيثريوم. - الخسائر: 32,695 STRONG و383,447 STRNGR — ما يقارب 72,000 دولار إجماليًا. - وسيلة الهجوم: الاستيلاء على الحوكمة، وليس ثغرة في العقد الذكي أو اختراق أوراكل. كيف تطور الاستغلال: 1. جمع المهاجم أغلبية رموز الحوكمة STRONG الخاصة بـ StrongBlock، والتي قال Defimon إنها أصبحت بلا قيمة تقريبًا بعد توقف المشروع. 2. باستخدام هذه القوة التصويتية، قدم اقتراح حوكمة شرعي يطلب من عقد Governor’s Upgrader استدعاء setPendingAdmin(attacker). مر الاقتراح بكل المراحل المطلوبة — التصويت، التخزين، والتنفيذ — وفقًا لقواعد الحوكمة الطبيعية للبروتوكول. 3. بمجرد تعيينه كمدير مؤقت، استخدم المهاجم صلاحياته الإدارية لترقية وكيل Governor إلى تنفيذ محدود وغير متحقق يحتوي على دالة forward(address, bytes). كانت هذه الدالة مقيدة بحساب المهاجم الخارجي المُملَك، وعملت كآلية تنفيذ عشوائي تحت سلطة Governor. 4. مع قدرة Governor المُرقّى على تنفيذ عمليات عشوائية، نقل المهاجم الأصول من صناديق البروتوكول وسرق الرصيد المبلغ عنه من STRONG وSTRNGR. لماذا هذا مهم: - وصف Defimon هذا الهجوم كاستيلاء على الحوكمة: كل خطوة حرجة (تغيير المدير، ترقية العقد، نقل الأصول) تم تفويضها عبر عملية الحوكمة الخاصة بالبروتوكول نفسه، وليس عبر ثغرة في الكود. من خلال اختطاف نظام الحوكمة، حوّل المهاجم عقد الحوكمة الخاص بـ StrongBlock إلى أداة لسرقة الأموال. - يسلط هذا الحادث الضوء على اتجاه متزايد: المهاجمون يوجهون تركيزهم بشكل متزايد على أنظمة الحوكمة أو البنية التحتية الداعمة أو نقاط الضعف في المحافظ/البرمجيات الثابتة، بدلاً من استغلال ثغرات العقود الذكية فقط. السياق الأوسع — حوادث مشابهة حديثة: - Ostium: سرق المهاجمون 23.75 مليون USDC بعد التلاعب بالبنية التحتية خارج السلسلة (إدخالات أسعار BTC-USD مزيفة) بدلاً من استغلال الكود على السلسلة. - Coldcard: تم ربط مشكلة برمجية ثابتة عام 2021 خفضت الإنتروبيا في توليد المفاتيح بسرقات كبيرة من البيتكوين؛ وقد نسبت Galaxy Research 1,596 BTC إلى ثلاث موجات، وحددت موجة رابعة مشتبه بها (~448.7 BTC) قيد التأكيد. - بعد حادثة Coldcard، أجرت فرقة Bitcoin Red Team التطوعية مراجعات مدعومة بالذكاء الاصطناعي ويدوية لـ 390 مستودعًا مرتبطًا بالبيتكوين، ووجدت 4,962 مشكلة محتملة (720 عالية/حرجة)؛ وقدمت OpenSats وKimi Moonshot التمويل والنماذج لدعم هذا الجهد. الدروس المستفادة للمشاريع والمستخدمين: - تظل البروتوكولات المهجورة أو غير المدارة جيدًا خطرة: يمكن لرموز الحوكمة غير النشطة أن تمرر اقتراحات إذا جمع شخص ما قوة تصويت. - يجب على فرق التخفيف أن تأخذ في الاعتبار: توقيعات متعددة للطوارئ أو فترات تأخير، حرق أو تجميد رموز الحوكمة عند إنهاء المشروع، إجراءات أوضح لنقل الإدارة، ومراقبة مستمرة لتوزيع رموز الحوكمة. - بالنسبة للمستخدمين والمستثمرين، يُعد هذا الحادث تذكيرًا آخر بمراقبة نشاط الحوكمة وتوزيع الرموز، وليس فقط مراجعات العقود. يؤكد استيلاء StrongBlock أن الحوكمة نفسها هي سطح هجوم. تحتاج فرق البروتوكولات إلى صيانة نشطة، واقتصاديات رموز مدروسة، وإجراءات واضحة لإنهاء الحياة لمنع المهاجمين من تحويل حوكمة السلسلة إلى أداة للهجوم.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.