Titular: El atacante utiliza la propia gobernanza de StrongBlock para vaciar $72 mil: una lección de advertencia para los DAO abandonados Un atacante ha desviado aproximadamente $72,000 en STRONG y STRNGR de StrongBlock tras tomar el control del sistema de gobernanza en cadena abandonado del protocolo mediante una propuesta maliciosa, según Defimon Alerts, una empresa de seguridad blockchain. Qué sucedió - Red / token: STRONG / STRNGR en Ethereum. - Pérdidas: 32.695 STRONG y 383.447 STRNGR — aproximadamente $72,000 en total. - Vector de ataque: toma de control de la gobernanza, no un error en el contrato inteligente ni compromiso del oráculo. Cómo se desarrolló el exploit 1. El atacante acumuló la mayoría de los tokens de gobernanza STRONG de StrongBlock, los cuales, según Defimon, se habían vuelto en gran medida inútiles tras el abandono del proyecto. 2. Utilizando ese poder de voto, presentó una propuesta de gobernanza legítima que instruía al contrato Governor’s Upgrader para llamar a setPendingAdmin(atacante). La propuesta pasó todas las etapas requeridas —votación, cola y ejecución— según las reglas normales de gobernanza del protocolo. 3. Una vez designado como administrador pendiente, el atacante utilizó sus privilegios administrativos para actualizar el proxy del Governor a una implementación mínima y no verificada que contenía una función forward(address, bytes). Dicha función estaba restringida a la cuenta externamente poseída por el atacante y actuó como un mecanismo de llamada arbitraria bajo la autoridad del Governor. 4. Con el Governor actualizado capaz de ejecutar llamadas arbitrarias, el atacante transfirió activos fuera de los pools del protocolo y vació los saldos reportados de STRONG y STRNGR. Por qué importa - Defimon caracteriza esto como una toma de control de gobernanza: cada paso crítico (cambio de administrador, actualización de contrato, transferencias de activos) fue autorizado a través del propio proceso de gobernanza del protocolo, no mediante una vulnerabilidad en el código. Al secuestrar el sistema de gobernanza, el atacante convirtió el contrato de gobernanza de StrongBlock en la herramienta utilizada para robar fondos. - El incidente pone de manifiesto una tendencia creciente: los atacantes están dirigiéndose cada vez más hacia sistemas de gobernanza, infraestructura de apoyo o debilidades en billeteras/firmware, en lugar de solo explotar errores en contratos inteligentes. Contexto más amplio — incidentes recientes similares - Ostium: Los atacantes robaron 23,75M USDC tras manipular la infraestructura fuera de cadena (feeds fraudulentos de BTC-USD) en lugar de explotar código en cadena. - Coldcard: Un problema de firmware en 2021 que redujo la entropía en la generación de claves se ha vinculado a grandes robos de Bitcoin; Galaxy Research ha atribuido 1.596 BTC a tres oleadas y ha identificado una cuarta oleada sospechosa (~448,7 BTC) pendiente de confirmación. - Tras Coldcard, el Bitcoin Red Team voluntario realizó revisiones asistidas por IA y manuales de 390 repositorios relacionados con Bitcoin, encontrando 4.962 posibles problemas (720 altos/críticos); OpenSats y Kimi Moonshot proporcionaron financiamiento y modelos para apoyar ese esfuerzo. Conclusiones para proyectos y usuarios - Los protocolos abandonados o mal gobernados siguen siendo peligrosos: los tokens de gobernanza inactivos aún pueden aprobar propuestas si alguien acumula poder de voto. - Los equipos de mitigación deberían considerar: multisig de emergencia o timelocks, quema o bloqueo de tokens de gobernanza cuando un proyecto se da por finalizado, procedimientos más claros para la transferencia administrativa y monitoreo continuo de la concentración de tokens de gobernanza. - Para usuarios e inversores, este incidente es otro recordatorio de que deben vigilar la actividad de gobernanza y la distribución de tokens, no solo las auditorías de contratos. Esta toma de control de StrongBlock subraya que la gobernanza es en sí misma una superficie de ataque. Los equipos de protocolo necesitan mantenimiento activo, tokenómica cuidadosa y procedimientos claros para el fin de vida para evitar que los atacantes conviertan la gobernanza en cadena en un arma.
StrongBlock DAO fue comprometida mediante gobernanza, se extrajeron $72K
ChainGPTCompartir
Un atacante drenó alrededor de $72,000 del DAO abandonado StrongBlock al tomar el control de la gobernanza. Utilizando una mayoría de tokens STRONG, propusieron una actualización de la cadena de bloques para cambiar al administrador y desviar fondos. La explotación evitó errores en contratos inteligentes, centrándose en cambio en debilidades de gobernanza. Ataques similares han afectado a Ostium y Coldcard, mostrando riesgos en los procesos de actualización de red e infraestructura.
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.