StrongBlock DAOがガバナンスを経由してハッキングされ、72,000ドルが盗まれる

iconChainGPT
共有
AI summary icon概要
攻撃者は、放棄されたStrongBlock DAOのガバナンス制御を奪取し、約72,000ドルを不正に引き出しました。STRONGトークンの過半数を用いて、管理者を変更し資金を搾取するためのブロックチェーンアップグレードを提案しました。この攻撃はスマートコントラクトのバグを回避し、ガバナンスの脆弱性に焦点を当てました。同様の攻撃はOstiumやColdcardでも発生しており、ネットワークアップグレードプロセスとインフラのリスクが示されています。

ヘッドライン:攻撃者がStrongBlockのガバナンスを悪用し、72,000ドルを不正取得 — 放置されたDAOへの警告 ブロックチェーンセキュリティ企業Defimon Alertsによると、攻撃者は、放棄されたプロジェクトのオンチェーンガバナンスシステムを悪意のあるプロポーザルで乗っ取り、StrongBlockからSTRONGおよびSTRNGRを合計約72,000ドル分を搾取した。 発生した事象 - ネットワーク/トークン:Ethereum上のSTRONG/STRNGR - 損失額:32,695 STRONGおよび383,447 STRNGR(合計約72,000ドル) - 攻撃手法:スマートコントラクトのバグやオラクルの侵害ではなく、ガバナンス乗っ取り 攻撃の経過 1. 攻撃者は、Defimonによればプロジェクトが放棄された結果ほぼ価値を失っていたStrongBlockのSTRONGガバナンストークンを多数保有した。 2. この投票権を用いて、Governor’s UpgraderコントラクトにsetPendingAdmin(attacker)を呼び出すよう指示する正当なガバナンスプロポーザルを提出した。このプロポーザルは、プロトコルの通常のガバナンスルールに従い、投票・キューイング・実行のすべてのステージを通過した。 3. 一時的な管理者として指定された後、攻撃者はその管理権限を利用して、Governorプロキシを最小限で検証されていない実装にアップグレードし、forward(address, bytes)関数を含ませた。この関数は攻撃者の外部所有アカウントにのみ制限され、Governorの権限下で任意の呼び出しを可能にする仕組みとなった。 4. アップグレードされたGovernorが任意の呼び出しを実行できるようになったことで、攻撃者はプロトコルのプールから資産を移動し、報告されたSTRONGおよびSTRNGRの残高をすべて搾取した。 この事象が重要な理由 - Defimonはこれをガバナンス乗っ取りと評価している。すべての重要なステップ(管理者変更、コントラクトアップグレード、資産移動)は、プロトコル自体のガバナンスプロセスを通じて承認されたものであり、コード上の脆弱性ではない。攻撃者はStrongBlockのガバナンスコントラクト自体を資金を盗むためのツールに転用した。 - この事例は、攻撃者がスマートコントラクトのバグだけでなく、ガバナンスシステムやインフラ、ウォレット/ファームウェアの脆弱性を標的とする傾向が高まっていることを示している。 より広い文脈 — 最近の類似事例 - Ostium:攻撃者はオンチェーンコードの脆弱性ではなく、オフチェーンインフラ(不正なBTC-USDフィード)を操作し、2,375万USDCを盗んだ。 - Coldcard:2021年のファームウェアの問題により鍵生成時のエントロピーが低下し、大規模なBitcoin盗難と関連付けられている。Galaxy Researchは1,596 BTCを3つの波に起因し、4つ目の波(約448.7 BTC)の確認を待っていると報告している。 - Coldcard事件後、ボランティアによるBitcoin Red Teamは390のBitcoin関連リポジトリをAI支援と手動でレビューし、4,962件の潜在的問題(そのうち720件が高/重大)を発見した。OpenSatsとKimi Moonshotがこの取り組みに資金とモデルを提供した。 プロジェクトおよびユーザーへの教訓 - 放棄されたり、ガバナンスが不十分なプロトコルは依然として危険である。活動していないガバナンストークンでも、投票権を獲得した者がプロポーザルを通過させることができる。 - 対策チームは以下の対策を検討すべきである:緊急マルチシグまたはタイムロックの導入、プロジェクト終了時にガバナンストークンの焼却またはロック、明確な管理者引き継ぎ手順、ガバナンストークンの集中度の継続的な監視。 - ユーザーおよび投資家にとって、この事例はスマートコントラクト監査だけでなく、ガバナンス活動やトークン分布にも注意を払うべきであることを改めて示している。 StrongBlockの乗っ取り事件は、ガバナンス自体が攻撃面であることを明確に示している。プロトコルチームは継続的なメンテナンス、慎重なトークノミクス設計、明確なライフサイクル終了手順を確立することで、オンチェーンガバナンスが悪用されるのを防ぐ必要がある。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。