Заголовок: Зловмисник використав власну систему управління StrongBlock, щоб вивести $72 000 — попередження для покинутих DAO Зловмисник вивів приблизно $72 000 у вигляді STRONG і STRNGR з StrongBlock, захопивши контроль над покинутою системою он-чейн управління протоколу за допомогою зловмисної пропозиції, згідно з повідомленням компанії з безпеки блокчейну Defimon Alerts. Що відбулося: - Мережа / токен: STRONG / STRNGR на ethereum. - Збитки: 32 695 STRONG і 383 447 STRNGR — загалом близько $72 000. - Вектор атаки: захоплення управління, а не вразливість смартконтракту чи компрометація оракула. Як розгорталася атака: 1. Зловмисник накопичив більшість токенів управління STRONG StrongBlock, які, за словами Defimon, втратили майже всю вартість після того, як проект було покинуто. 2. Використовуючи цей виборчий потенціал, він подав легітимну пропозицію управління, яка наказувала контракту Governor’s Upgrader викликати setPendingAdmin(attacker). Пропозиція пройшла всі необхідні етапи — голосування, чергування та виконання — згідно з нормальними правилами управління протоколу. 3. Після того як було встановлено статус "очікуючого адміністратора", зловмисник використав свої адміністративні повноваження, щоб оновити проксі Governor до мінімальної, неверифікованої реалізації, що містила функцію forward(address, bytes). Ця функція була обмежена зовнішнім обліковим записом зловмисника і діяла як механізм довільного виклику під повноваженнями Governor. 4. Після оновленого Governor, здатного виконувати довільні виклики, зловмисник перемістив активи з пулу протоколу та вивів повідомлені баланси STRONG і STRNGR. Чому це важливо: - Defimon характеризує це як захоплення управління: кожен критичний крок (зміна адміністратора, оновлення контракту, переказ активів) був авторизований через власний процес управління протоколу, а не через вразливість коду. Захопивши систему управління, зловмисник перетворив контракт управління StrongBlock на інструмент для крадіжки коштів. - Цей інцидент підкреслює зростаючу тенденцію: зловмисники все частіше націлюються на системи управління, інфраструктуру підтримки або слабкості гаманця/прошивки, а не лише на вразливості смартконтрактів. Загальний контекст — подібні недавні інциденти: - Ostium: Зловмисники вкрали 23,75 млн USDC, маніпулюючи офлайн-инфраструктурою (шахрайськими федами BTC-USD), а не експлуатуючи он-чейн код. - Coldcard: Проблема з прошивкою 2021 року, що зменшила ентропію при генерації ключів, була пов’язана з величезними крадіжками bitcoin; Galaxy Research приписала 1 596 BTC трьом хвилям і виявила підозрювану четверту хвилю (~448,7 BTC), яка очікує підтвердження. - Після Coldcard добровольчий Bitcoin Red Team провів AI-помаганий та ручний огляд 390 репозиторіїв, пов’язаних з bitcoin, і знайшов 4 962 потенційних проблем (720 — високих/критичних); OpenSats та Kimi Moonshot надали фінансування та моделі для підтримки цього зусилля. Висновки для проектів і користувачів: - Покинуті або погано управлінськими протоколами залишаються небезпечними: неактивні токени управління все ще можуть приймати пропозиції, якщо хтось накопичить виборчу силу. - Команди з митигації повинні розглянути: аварійні мультипідписи або таймлоки, спалювання або блокування токенів управління при завершенні проекту, чіткі процедури передачі адміністративних повноважень та постійний мониторинг концентрації токенів управління. - Для користувачів та інвесторів цей інцидент ще раз нагадує про необхіднсть стежити за активністю управління та розподілом токенів, а не лише за аудитами контрактів. Це захоплення StrongBlock підкреслює, що управління саме по собі є поверхнею атаки. Командам протоколу потребують активного обслуговування, уважного токеномічного дизайну та чітких процедур завершення життєвого циклу, щоб запобогти тому, щоб зловмисники могли використовувати он-чейн управління як зброю.
StrongBlock DAO було захоплено через управління, викрадено $72K
ChainGPTПоділитися
Зловмисник вивів близько 72 000 доларів США з покинутого DAO StrongBlock, захопивши контроль над управлінням. Використовуючи більшість токенів STRONG, вони запропонували оновлення блокчейну для зміни адміністратора та виведення коштів. Експлойт обійшов вразливості смартконтрактів, зосереджуючись замість цього на слабкостях управління. Подібні атаки вплинули на Ostium та Coldcard, що свідчить про ризики, пов’язані з процесами оновлення мережі та інфраструктурою.
Джерело:Показати оригінал
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації.
Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.