Titre : L'attaquant utilise la gouvernance de StrongBlock pour vider 72 000 $ — Un avertissement pour les DAO abandonnés Un attaquant a prélevé environ 72 000 $ en STRONG et STRNGR de StrongBlock après avoir pris le contrôle du système de gouvernance en ligne abandonné du protocole via une proposition malveillante, selon Defimon Alerts, une entreprise de sécurité blockchain. Ce qui s'est passé - Réseau / token : STRONG / STRNGR sur Ethereum. - Pertes : 32 695 STRONG et 383 447 STRNGR — soit environ 72 000 $ au total. - Vecteur d'attaque : prise de contrôle de la gouvernance, pas une faille de contrat intelligent ni une compromission d'oracle. Déroulement de l'exploitation 1. L'attaquant a accumulé la majorité des jetons de gouvernance STRONG de StrongBlock, que Defimon décrit comme ayant perdu presque toute leur valeur après l'abandon du projet. 2. En utilisant ce pouvoir de vote, il a soumis une proposition de gouvernance légitime demandant au contrat Governor’s Upgrader d'appeler setPendingAdmin(attaquant). La proposition a franchi toutes les étapes requises — vote, mise en file d'attente et exécution — selon les règles normales de gouvernance du protocole. 3. Une fois désigné administrateur en attente, l'attaquant a utilisé ses privilèges administratifs pour mettre à jour le proxy Governor avec une implémentation minimale et non vérifiée contenant une fonction forward(address, bytes). Cette fonction était restreinte au compte externe de l'attaquant et agissait comme un mécanisme d'appel arbitraire sous l'autorité du Governor. 4. Avec le Governor mis à jour capable d'exécuter des appels arbitraires, l'attaquant a transféré les actifs hors des pools du protocole et vidé les soldes signalés en STRONG et STRNGR. Pourquoi cela importe - Defimon qualifie cet incident de prise de contrôle de la gouvernance : chaque étape critique (changement d'administrateur, mise à jour du contrat, transferts d'actifs) a été autorisée via le processus même de gouvernance du protocole, et non par une vulnérabilité logicielle. En s'emparant du système de gouvernance, l'attaquant a transformé le contrat de gouvernance de StrongBlock en outil pour voler des fonds. - Cet incident met en lumière une tendance croissante : les attaquants ciblent de plus en plus les systèmes de gouvernance, les infrastructures de soutien ou les faiblesses des portefeuilles/firmwares, plutôt que de se concentrer uniquement sur les failles des contrats intelligents. Contexte plus large — incidents récents similaires - Ostium : Des attaquants ont volé 23,75 M USDC en manipulant une infrastructure hors chaîne (flux BTC-USD frauduleux), sans exploiter de code sur chaîne. - Coldcard : Une faille de firmware en 2021 ayant réduit l'entropie dans la génération des clés a été liée à de grands vols de Bitcoin ; Galaxy Research a attribué 1 596 BTC à trois vagues et identifié une quatrième vague suspecte (~448,7 BTC) en attente de confirmation. - Après Coldcard, l'équipe bénévole Bitcoin Red Team a mené des analyses assistées par IA et manuelles sur 390 dépôts liés au Bitcoin, découvrant 4 962 problèmes potentiels (720 élevés/critiques) ; OpenSats et Kimi Moonshot ont fourni des financements et des modèles pour soutenir cet effort. Enseignements pour les projets et les utilisateurs - Les protocoles abandonnés ou mal gérés restent dangereux : les jetons de gouvernance inactifs peuvent toujours valider des propositions si quelqu'un accumule suffisamment de pouvoir de vote. - Les équipes de mitigation devraient envisager : des multisig d'urgence ou des délais, la brûlure ou le verrouillage des jetons de gouvernance lorsqu'un projet est abandonné, des procédures claires de transfert d'administration, et une surveillance continue des concentrations de jetons de gouvernance. - Pour les utilisateurs et investisseurs, cet incident rappelle qu'il faut surveiller l'activité de gouvernance et la répartition des jetons, et non uniquement les audits contractuels. Cette prise de contrôle de StrongBlock souligne que la gouvernance constitue elle-même une surface d'attaque. Les équipes de protocoles ont besoin d'une maintenance active, d'une tokenomie soigneuse et de procédures claires en fin de vie pour empêcher les attaquants d'armer la gouvernance en ligne.
StrongBlock DAO piraté via la gouvernance, 72 000 $ volés
ChainGPTPartager
Un attaquant a vidé environ 72 000 $ du DAO StrongBlock abandonné en prenant le contrôle de la gouvernance. En utilisant une majorité de jetons STRONG, il a proposé une mise à niveau de la blockchain pour modifier l'administrateur et détourner les fonds. L'exploitation a contourné les bugs de contrat intelligent, en se concentrant plutôt sur les faiblesses de la gouvernance. Des attaques similaires ont touché Ostium et Coldcard, révélant les risques liés aux processus de mise à niveau du réseau et à l'infrastructure.
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.