Pamagat: Gumamit ang attacker ng sariling pamamahala ni StrongBlock upang makuha ang $72K — Isang Aral para sa mga napabayaang DAO Isang attacker ang nagsiphon ng halos $72,000 na halaga ng STRONG at STRNGR mula sa StrongBlock pagkatapos makakuha ng kontrol sa napabayaang on-chain governance system nito sa pamamagitan ng isang masasamang proposal, ayon sa blockchain security firm na Defimon Alerts. Ano ang nangyari - Network / token: STRONG / STRNGR sa Ethereum. - Pagkawala: 32,695 STRONG at 383,447 STRNGR — ~ $72,000 ang kabuuan. - Paraan ng pag-atake: governance takeover, hindi isang smart contract bug o oracle compromise. Paano nag-unfold ang exploit 1. Nag-akumula ang attacker ng majority ng STRONG governance tokens ni StrongBlock, na sinabi ng Defimon na naging malawak na walang halaga pagkatapos ipabayaan ang proyekto. 2. Gamit ang kapangyarihang ito, isinumite nila ang isang legal na governance proposal na nag-uutos sa Governor’s Upgrader contract na tumawag sa setPendingAdmin(attacker). Ang proposal ay umabot sa lahat ng kinakailangang hakbang—pagsusuri, pag-queue, at pagpapatupad—sa ilalim ng normal na governance rules ng protocol. 3. Pagkatapos maging pending administrator, ginamit ng attacker ang kanilang administrative privileges upang i-upgrade ang Governor proxy sa isang minimal, hindi na-verify na implementation na naglalaman ng forward(address, bytes) function. Ang function na ito ay limitado lamang sa externally owned account ng attacker at nag-act bilang arbitrary-call mechanism sa ilalim ng awtoridad ng Governor. 4. Sa pamamagitan ng upgraded na Governor na kayang mag-execute ng arbitrary calls, inilipat ng attacker ang mga asset mula sa mga pool ng protocol at siniphon ang mga binabanggit na balanse ng STRONG at STRNGR. Bakit mahalaga ito - Ibinigay ng Defimon na ito ay isang governance takeover: lahat ng kritikal na hakbang (admin change, contract upgrade, asset transfers) ay awtorisado sa pamamagitan ng sariling governance process ng protocol, hindi sa isang code vulnerability. Sa pamamagitan ng pag-hijack sa governance system, ginamit ng attacker ang governance contract ni StrongBlock bilang kasangkapan upang makuha ang pera. - Ipinapakita ng insidente na ito ang isang lumalaking trend: ang mga attacker ay lalo na tumutok sa governance systems, supporting infrastructure, o wallet/firmware weaknesses kaysa sa pagpapakita lamang ng smart contract bugs. Mas malawak na konteksto — katulad na bagong insidente - Ostium: Sinupil ng mga attacker ang 23.75M USDC pagkatapos manipulahin ang off-chain infrastructure (fraudulent BTC-USD feeds) kaysa sa pagpapakita ng on-chain code. - Coldcard: Isang firmware issue noong 2021 na nagbawas sa entropy sa key generation ay konektado sa malalaking Bitcoin thefts; inakda ni Galaxy Research ang 1,596 BTC sa tatlong waves at natukoy ang posibleng ikaapat na wave (~448.7 BTC) na nasa paghihintay ng kumpirmasyon. - Pagkatapos ng Coldcard, ang volunteer Bitcoin Red Team ay nag-run ng AI-assisted at manual reviews sa 390 Bitcoin-related repos, nakakita ng 4,962 potensyal na isyu (720 high/critical); binigyan ng pondo at models ang effort na ito ni OpenSats at Kimi Moonshot. Mga natutunan para sa mga proyekto at users - Ang mga napabayaan o mahinang pinamamahalaang protocols ay nananatiling mapanganib: ang mga dormant governance tokens ay maaari pa ring magpasa ng proposals kung sino man ang makakalap ng voting power. - Dapat isipin ng mga mitigations team: emergency multisigs o timelocks, pag-burn o pag-lock ng governance tokens kapag nagwawakas ang proyekto, mas malinaw na administrative handover procedures, at patuloy na monitoring sa governance token concentrations. - Para sa mga user at investor, ang insidente na ito ay isa pang paalala na suriin ang governance activity at token distribution, hindi lamang ang contract audits. Ipinapakita ng takeover na ito kay StrongBlock na ang governance ay sariling attack surface. Kailangan ng protocol teams ang aktibong maintenance, maingat na tokenomics, at malinaw na end-of-life procedures upang maiwasan ang paggamit ng on-chain governance bilang sandata ng mga attacker.
Hinabol ang StrongBlock DAO sa pamamagitan ng Governance, natanggal ang $72K
ChainGPTI-share
Isinagawa ng isang attacker ang pagbawi ng halos $72,000 mula sa abandoned StrongBlock DAO sa pamamagitan ng pagkuha ng kontrol sa pamamahala. Gamit ang karamihan ng mga token na STRONG, isinulong nila ang isang blockchain upgrade upang baguhin ang admin at maipadala ang mga pondo. Ang pag-eksplota ay naglalabas ng mga bug sa smart contract, at nakatuon sa mga kahinaan sa pamamahala. Katulad na mga pag-atake ay tinamaan ang Ostium at Coldcard, na nagpapakita ng mga panganib sa proseso ng pag-upgrade ng network at infrastructure.
Source:Ipakita ang original
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito.
Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.