शीर्षक: हमलावर ने StrongBlock के अपने गवर्नेंस का उपयोग करके $72,000 निकाल लिए — त्याग दिए गए DAOs के लिए एक सावधानी भरी कहानी ब्लॉकचेन सुरक्षा कंपनी Defimon Alerts के अनुसार, एक हमलावर ने एक दुर्भावनापूर्ण प्रस्ताव के माध्यम से StrongBlock के त्याग दिए गए ऑन-चेन गवर्नेंस सिस्टम पर कब्जा करके STRONG और STRNGR के लगभग $72,000 मूल्य की राशि को सिफ़ारिश कर दिया है। क्या हुआ - नेटवर्क / टोकन: ईथेरियम पर STRONG / STRNGR। - हानि: 32,695 STRONG और 383,447 STRNGR — कुल ~$72,000। - हमले का साधन: गवर्नेंस पर कब्जा, स्मार्ट-कॉन्ट्रैक्ट बग या ऑरेकल संक्रमण नहीं। हमला कैसे हुआ 1. हमलावर ने StrongBlock के STRONG गवर्नेंस टोकन का बहुमत जमा किया, जो Defimon के अनुसार प्रोजेक्ट के त्याग दिए जाने के बाद लगभग बेकार हो चुके थे। 2. इस मतदान शक्ति का उपयोग करके, उन्होंने Governor’s Upgrader कॉन्ट्रैक्ट को setPendingAdmin(attacker) कॉल करने का निर्देश देते हुए एक मान्यता प्राप्त गवर्नेंस प्रस्ताव पेश किया। प्रस्ताव प्रोटोकॉल के सामान्य गवर्नेंस नियमों के तहत हर आवश्यक चरण—मतदान, कतारबद्धता, और कार्यान्वयन—से गुज़र गया। 3. जब पेंडिंग प्रशासक के रूप में सेट हो गए, तो हमलावर ने अपनी प्रशासनिक सुविधाओं का उपयोग करके Governor प्रॉक्सी को एक मिनिमल, अप्रमाणित कार्यान्वयन में अपग्रेड किया, जिसमें forward(address, bytes) फ़ंक्शन शामिल था। यह फ़ंक्शन हमलावर के बाहरी स्वामित्व वाले खाते के लिए सीमित था और Governor की अधिकारिता के तहत स्वेच्छा-आधारित-कॉल मैकेनिज़्म के रूप में कार्य करता था। 4. अपग्रेड किए गए Governor के सक्षम होने के साथ, हमलावर ने प्रोटोकॉल की पूल से संपत्ति स्थानांतरित की और प्रतिवेदित STRONG और STRNGR संतुलनों को समाप्त कर दिया। इसका महत्व - Defimon इसे एक गवर्नेंस पर कब्ज़ा मानता है: हर महत्वपूर्ण कदम (प्रशासन परिवर्तन, कॉन्ट्रैक्ट अपग्रेड, संपत्ति स्थानांतरण) प्रोटोकॉल की स्वयं की गवर्नेंस प्रक्रिया के माध्यम से मंजूर हुआ, स्मार्ट-कॉन्ट्रैक्ट सुरक्षा-भंग के स्थान पर। हमलावर ने StrongBlock के गवर्नेंस कॉन्ट्रैक्ट को संपत्ति चोरी के लिए प्रयुक्त हथियार में परिवर्तित कर दिया। - इसघटना से प्रदर्शित होता है: हमलावर हमेशा स्मार्ट-कॉन्ट्रैक्ट बगों पर ही हमला नहीं करते, प्रगति में, हमलावर मुख्यतः संचालन प्रणाली, समर्थन संरचना, ya wallet/firmware कमजोरियों पर हमला करते हैं। विस्तृत संदर्भ — हाल ही में समान प्रसंग - Ostium: हमलावरों ने 23.75M USDC सुदृढ़ित off-chain संरचना (धोखेबाज़ BTC-USD feed) पर हमला करके सुदृढ़ित, on-chain code पर हमला किएबिना। - Coldcard: 2021 में firmware में समस्या,जो key generation में entropy को कम करती है, Bitcoin में हुई प्रमुखचोरी से संबंधित है; Galaxy Research ne 1,596 BTC ko three waves में attribut kiya aur ek suspected fourth wave (~448.7 BTC) ko pending confirmation ke saath identify kiya। - Coldcard ke baad, volunteer Bitcoin Red Team ne 390 Bitcoin-related repos ke AI-assisted aur manual reviews kiye, jismein 4,962 potential issues (720 high/critical) mila; OpenSats aur Kimi Moonshot ne us effort ko support karne ke liye funding aur models provide kiye। प्रोजेक्टों aur users ke liye सीख - Tyaag diye gaye ya kharab governance wale protocols abhi bhi khatarnak hain: dormant governance tokens abhi bhi proposals pass kar sakte hain agar koi voting power jam kar le। - Mitigation teams ko in cheezon par vichar karna chahiye: emergency multisigs ya timelocks, project band hone par governance tokens ko burn ya lock karna, clearer administrative handover procedures, aur governance token concentrations ka ongoing monitoring। - Users aur investors ke liye, yeh incident ek aur yaad dilaata hai ki contract audits ke alawa governance activity aur token distribution par nazar rakhna chahiye। StrongBlock ke is takeover se yeh saaf ho jata hai ki governance khud ek attack surface hai। Protocol teams ko active maintenance, careful tokenomics, aur clear end-of-life procedures ki jarurat hai taki attackers on-chain governance ko weaponize na kar sake।
StrongBlock DAO को गवर्नेंस के माध्यम से हैक किया गया, $72K निकाल लिए गए
ChainGPTसाझा करें
एक हमलावर ने गवर्नेंस कंट्रोल हासिल करके त्याग दिए गए StrongBlock DAO से लगभग $72,000 की राशि निकाल ली। STRONG टोकन के बहुमत का उपयोग करके, उन्होंने प्रशासक बदलने और धन निकालने के लिए एक ब्लॉकचेन अपग्रेड का प्रस्ताव रखा। यह दुरुपयोग स्मार्ट कॉन्ट्रैक्ट की कमजोरियों को नहीं, बल्कि गवर्नेंस की कमजोरियों पर केंद्रित था। इसी तरह के हमले Ostium और Coldcard पर भी हुए हैं, जो नेटवर्क अपग्रेड प्रक्रियाओं और बुनियादी ढांचे में जोखिमों को दर्शाते हैं।
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।