StrongBlock DAO, Yönetim aracılığıyla ele geçirildi, $72K çalındı

iconChainGPT
Paylaş
AI summary iconÖzet
Bir saldırgan, terk edilen StrongBlock DAO'dan yönetim kontrolünü ele geçirerek yaklaşık 72.000 doları boşalttı. STRONG tokenlarının çoğunluğunu kullanarak, yöneticiyi değiştirmek ve fonları çekmek için bir blok zinciri yükseltmesi önerdi. Bu zafiyet, akıllı sözleşme hatalarını atlayarak yönetim zayıflıklarına odaklandı. Benzer saldırılar Ostium ve Coldcard'a da zarar verdi, bu da ağ yükseltme süreçleri ve altyapıdaki riskleri gösterdi.

Başlık: Saldırgan, StrongBlock’ın Kendi Yönetimi Kullanarak 72.000 Doları Çalıyor — Terk Edilmiş DAO’lar İçin Bir Uyarı Hikayesi Blockchain güvenlik firması Defimon Alerts’e göre, bir saldırgan, protokolün terk edilmiş zincirüstü yönetim sistemini zararlı bir teklifle ele geçirerek StrongBlock’tan yaklaşık 72.000 dolar değerinde STRONG ve STRNGR tokenlarını çalmıştır. Ne oldu? - Ağ / token: Ethereum üzerinde STRONG / STRNGR. - Kayıplar: 32.695 STRONG ve 383.447 STRNGR — toplam yaklaşık 72.000 dolar. - Saldırı vektörü: Yönetimsel ele geçirme; akıllı sözleşme hatası veya orakül kompromusu değil. Saldırının nasıl gerçekleştiği: 1. Saldırgan, Defimon’a göre projenin terk edilmesiyle büyük ölçüde değersiz hale gelen StrongBlock’ın STRONG yönetim tokenlarının çoğunu biriktirdi. 2. Bu oy gücünü kullanarak, Governor’s Upgrader kontratına setPendingAdmin(attacker) çağrısı yapmasını emreden meşru bir yönetim teklifi sundu. Tebligat, protokolün normal yönetim kuralları çerçevesinde oylama, kuyruğa alma ve yürütme aşamalarının tümünü geçti. 3. Geçici yönetici olarak belirlendikten sonra, saldırgan idari yetkilerini kullanarak Governor proxy’sini, forward(address, bytes) fonksiyonunu içeren minimal ve doğrulanmamış bir uygulamaya yükseltti. Bu fonksiyon, saldırganın dışsal olarak sahip olduğu hesaba sınırlıydı ve Governor’un yetkisi altında rastgele çağrı mekanizması olarak işlev gördü. 4. Yükseltilmiş Governor, rastgele çağrıları yürütme yetkisine sahip hale geldikten sonra, saldırgan protokolün havuzlarından varlıkları taşıyarak bildirilen STRONG ve STRNGR bakiyelerini boşalttı. Neden bu önemli? - Defimon, bu olayı bir yönetim ele geçirme olarak tanımlıyor: tüm kritik adımlar (yönetici değişikliği, sözleşme yükseltmesi, varlık aktarımları) protokolün kendi yönetim süreci aracılığıyla yetkilendirildi; kod zafiyeti değil. Saldırgan, StrongBlock’ın yönetim kontratını fonları çalmak için kullandığı alet haline getirdi. - Bu olay, giderek artan bir trendi vurguluyor: saldırganlar artık sadece akıllı sözleşme hatalarını değil, aynı zamanda yönetim sistemlerini, destek altyapısını veya cüzdan/firmware zafiyetlerini hedefliyor. Daha geniş bağlam — benzer son olaylar: - Ostium: Saldırganlar, zincirüstü kodu değil, zincir dışı altyapıyı manipüle ederek (sahte BTC-USD fiyat feed’leri) 23,75 milyon USDC çaldı. - Coldcard: 2021’deki bir firmware sorunu, anahtar üretimi sırasında entropiyi azalttı ve büyük Bitcoin çalıntılarıyla ilişkilendirildi; Galaxy Research, 1.596 BTC’nin üç dalga ile ilişkili olduğunu belirterek dördüncü bir dalga (~448,7 BTC) için onay bekleniyor. - Coldcard sonrası, gönüllü Bitcoin Red Team, 390 Bitcoin ile ilgili repoyu AI destekli ve manuel incelemelerle inceledi ve 4.962 potansiyel sorun (720 yüksek/kritik) tespit etti; OpenSats ve Kimi Moonshot bu çabaya finansman ve modeller sağladı. Projeler ve kullanıcılar için çıkarımlar: - Terk edilmiş veya yetersiz yönetilen protokoller hâlâ tehlikelidir: uykuda olan yönetim tokenları, kimse oy gücünü biriktirirse hâlâ teklifleri geçirebilir. - Mitigasyon ekipleri şunları göz önünde bulundurmalı: acil durum çoklu imzalı sistemler veya zaman gecikmeleri, projenin sona ermesi durumunda yönetim tokenlarının yakılması veya kilidlenmesi, daha net idari devralma prosedürleri ve yönetim token yoğunluklarının sürekli izlenmesi. - Kullanıcılar ve yatırımcılar için bu olay, sadece sözleşme denetimlerine değil, aynı zamanda yönetim faaliyetlerine ve token dağılımına dikkat etmenin bir başka hatırlatıcısıdır. Bu StrongBlock ele geçirme olayı, yönetimin kendisinin bir saldırı yüzeyi olduğunu vurgulamaktadır. Protokol ekipleri, saldırganların zincirüstü yönetimi silah olarak kullanmasını önlemek için aktif bakım, dikkatli token ekonomisi ve net bitiş prosedürlerine ihtiyaç duyar.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.