Заголовок: Атакующий использует собственную систему управления StrongBlock для хищения $72 000 — предостерегающая история для заброшенных DAO Согласно сообщению компании по кибербезопасности блокчейна Defimon Alerts, атакующий перехватил контроль над заброшенной системой ончейн-управления StrongBlock с помощью вредоносного предложения и перечислил примерно $72 000 в STRONG и STRNGR. Что произошло: - Сеть / токен: STRONG / STRNGR на ethereum. - Потери: 32 695 STRONG и 383 447 STRNGR — около $72 000 в общей сложности. - Вектор атаки: захват управления, а не уязвимость смарт-контракта или компрометация оракула. Как развивалась атака: 1. Атакующий накопил большинство токенов управления STRONG StrongBlock, которые, по данным Defimon, практически обесценились после того, как проект был заброшен. 2. Используя эту голосующую силу, он подал легитимное предложение по управлению, приказывающее контракту Governor’s Upgrader вызвать setPendingAdmin(атакующий). Предложение прошло все необходимые этапы — голосование, постановку в очередь и выполнение — в соответствии с обычными правилами управления протокола. 3. После назначения в качестве временного администратора атакующий использовал свои административные привилегии, чтобы обновить прокси Governor до минимальной, непроверенной реализации, содержащей функцию forward(address, bytes). Эта функция была ограничена внешним аккаунтом атакующего и действовала как механизм произвольного вызова от имени Governor. 4. После обновления Governor, способного выполнять произвольные вызовы, атакующий переместил активы из пулов протокола и вывел заявленные балансы STRONG и STRNGR. Почему это важно: - Defimon описывает это как захват управления: каждый критический шаг (смена администратора, обновление контракта, перевод активов) был авторизован через собственный процесс управления протокола, а не через уязвимость в коде. Перехватив систему управления, атакующий превратил контракт управления StrongBlock в инструмент для кражи средств. - Инцидент подчеркивает растущую тенденцию: злоумышленники все чаще нацеливаются на системы управления, инфраструктуру поддержки или уязвимости кошельков/прошивок, а не только на уязвимости смарт-контрактов. Более широкий контекст — аналогичные недавние инциденты: - Ostium: Атакующие украли 23,75 млн USDC, манипулируя офчейн-инфраструктурой (мошеннические котировки BTC-USD), а не эксплуатируя ончейн-код. - Coldcard: Проблема с прошивкой 2021 года, снизившая энтропию при генерации ключей, связана с крупными кражами bitcoin; Galaxy Research приписала 1 596 BTC трем волнам и выявила подозреваемую четвертую волну (~448,7 BTC), ожидающую подтверждения. - После инцидента с Coldcard добровольная Bitcoin Red Team провела ИИ-ассистированный и ручной аудит 390 репозиториев, связанных с bitcoin, обнаружив 4 962 потенциальные проблемы (720 из них — высокие/критические); финансирование и модели для этого проекта предоставили OpenSats и Kimi Moonshot. Выводы для проектов и пользователей: - Заброшенные или плохо управляемые протоколы остаются опасными: неактивные токены управления все еще могут одобрять предложения, если кто-то накопит достаточную голосующую силу. - Команды по снижению рисков должны рассмотреть: аварийные мультиподписи или таймлоки, сжигание или блокировку токенов управления при завершении проекта, более четкие процедуры передачи административных полномочий и постоянный мониторинг концентрации токенов управления. - Для пользователей и инвесторов этот инцидент — еще одно напоминание о необходимости следить за активностью управления и распределением токенов, а не только за аудитами контрактов. Этот захват StrongBlock подчеркивает, что управление само по себе является поверхностью атаки. Командам протоколов необходима активная поддержка, тщательная токеномика и четкие процедуры завершения жизненного цикла, чтобы предотвратить использование злоумышленниками ончейн-управления в качестве оружия.
StrongBlock DAO был взломан через управление, похищено $72 000
ChainGPTПоделиться
Злоумышленник извлек около 72 000 долларов из заброшенного DAO StrongBlock, захватив контроль над управлением. Используя большинство токенов STRONG, он предложил обновление блокчейна для изменения администратора и перечисления средств. Эксплуатация обходила уязвимости смарт-контрактов, сосредоточившись вместо этого на слабостях в системе управления. Подобные атаки уже затронули Ostium и Coldcard, демонстрируя риски, связанные с процессами обновления сети и инфраструктурой.
Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.