StrongBlock DAO foi sequestrada por meio da governança, $72 mil foram retirados

iconChainGPT
Compartilhar
AI summary iconResumo
Um atacante esvaziou cerca de US$ 72.000 do StrongBlock DAO abandonado ao assumir o controle de governança. Usando a maioria dos tokens STRONG, eles propuseram uma atualização da blockchain para alterar o administrador e desviar os fundos. A exploração contornou falhas nos contratos inteligentes, concentrando-se em vez disso em fraquezas de governança. Ataques semelhantes atingiram Ostium e Coldcard, demonstrando riscos nos processos de atualização de rede e infraestrutura.

Título: Atacante Usa a Própria Governança do StrongBlock para Esvaziar US$ 72 mil — Uma Lição de Cautela para DAOs Abandonadas Um atacante drenou aproximadamente US$ 72.000 em STRONG e STRNGR do StrongBlock após assumir o controle do sistema de governança on-chain abandonado por meio de uma proposta maliciosa, segundo a empresa de segurança blockchain Defimon Alerts. O que aconteceu - Rede / token: STRONG / STRNGR no ethereum. - Perdas: 32.695 STRONG e 383.447 STRNGR — cerca de US$ 72.000 no total. - Vetor de ataque: tomada de governança, não falha em contrato inteligente nem comprometimento de oracle. Como o ataque se desenrolou 1. O atacante acumulou a maioria dos tokens de governança STRONG do StrongBlock, que, segundo a Defimon, haviam se tornado praticamente sem valor após o projeto ser abandonado. 2. Usando esse poder de voto, ele apresentou uma proposta de governança legítima instruindo o contrato Governor’s Upgrader a chamar setPendingAdmin(attacker). A proposta passou por todas as etapas exigidas — votação, enfileiramento e execução — conforme as regras normais de governança do protocolo. 3. Uma vez designado como administrador pendente, o atacante usou seus privilégios administrativos para atualizar o proxy do Governor para uma implementação mínima e não verificada contendo uma função forward(address, bytes). Essa função foi restrita à conta externamente proprietária do atacante e atuou como um mecanismo de chamada arbitrária sob a autoridade do Governor. 4. Com o Governor atualizado capaz de executar chamadas arbitrárias, o atacante transferiu ativos fora dos pools do protocolo e esvaziou os saldos reportados de STRONG e STRNGR. Por que isso importa - A Defimon caracteriza isso como uma tomada de governança: cada etapa crítica (mudança de administrador, atualização de contrato, transferências de ativos) foi autorizada por meio do próprio processo de governança do protocolo, e não por uma vulnerabilidade de código. Ao sequestrar o sistema de governança, o atacante transformou o contrato de governança do StrongBlock na ferramenta usada para roubar fundos. - O incidente destaca uma tendência crescente: atacantes estão cada vez mais direcionando sistemas de governança, infraestrutura de suporte ou fraquezas em carteiras/firmware, em vez de explorar apenas falhas em contratos inteligentes. Contexto mais amplo — incidentes recentes semelhantes - Ostium: Atacantes roubaram 23,75 milhões de USDC após manipular infraestrutura off-chain (feeds fraudulentos de BTC-USD) em vez de explorar código on-chain. - Coldcard: Um problema de firmware em 2021 que reduziu a entropia na geração de chaves foi ligado a grandes roubos de bitcoin; a Galaxy Research atribuiu 1.596 BTC a três ondas e identificou uma quarta onda suspeita (~448,7 BTC) aguardando confirmação. - Após o Coldcard, a Bitcoin Red Team voluntária realizou revisões assistidas por IA e manuais em 390 repositórios relacionados ao bitcoin, encontrando 4.962 possíveis problemas (720 altos/críticos); OpenSats e Kimi Moonshot forneceram financiamento e modelos para apoiar esse esforço. Conclusões para projetos e usuários - Protocolos abandonados ou mal governados permanecem perigosos: tokens de governância inativos ainda podem aprovar propostas se alguém acumular poder de voto. - Equipes de mitigação devem considerar: multisigs de emergência ou timelocks, queima ou bloqueio de tokens de governança quando um projeto for encerrado, procedimentos mais claros para transferência administrativa e monitoramento contínuo da concentração de tokens de governança. - Para usuários e investidores, o incidente é mais um lembrete para observar a atividade de governança e a distribuição de tokens, e não apenas auditorias de contratos. Essa tomada do StrongBlock reforça que a governança é, por si só, uma superfície de ataque. Equipes de protocolos precisam de manutenção ativa, tokenômica cuidadosa e procedimentos claros para encerramento para evitar que atacantes transformem a governança on-chain em uma arma.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.