گورننس کے ذریعے اسٹرونگ بلاک ڈی او کو ہیک کر لیا گیا، 72,000 امریکی ڈالر کھینچ لیے گئے

iconChainGPT
بانٹیں
AI summary iconخلاصہ
ایک حملہ آور نے گورننس کنٹرول حاصل کرکے ترک کردہ StrongBlock DAO سے تقریباً 72,000 امریکی ڈالر کی رقم خالی کرلی۔ STRONG ٹوکن کے اکثریتی حصے کا استعمال کرتے ہوئے، انہوں نے ایڈمن تبدیل کرنے اور فنڈز نکالنے کے لیے ایک بلاک چین اپ گریڈ کا پیش خدمت کیا۔ یہ حملہ اسمارٹ کنٹریکٹ کی خامیوں سے بچ کر صرف گورننس کی کمزوریوں پر مرکوز تھا۔ اس طرح کے حملوں نے پہلے ہی Ostium اور Coldcard کو نشانہ بنایا ہے، جو نیٹ ورک اپ گریڈ کے عمل اور انفراسٹرکچر میں خطرات کو ظاہر کرتے ہیں۔

ہیڈ لائن: حملہ آور نے StrongBlock کی اپنی گورننس استعمال کر کے $72K نکال لیے — ترک شدہ DAOs کے لیے ایک عبرتناک کہانی ایک حملہ آور نے StrongBlock سے تقریباً $72,000 مالیت کے STRONG اور STRNGR نکال لیے، جب اس نے بلاک چین سکیورٹی فرم Defimon Alerts کے مطابق ایک بدنیتی پر مبنی پروپوزل کے ذریعے پروٹوکول کے ترک شدہ آن چین گورننس سسٹم پر کنٹرول حاصل کر لیا۔ کیا ہوا - نیٹ ورک / ٹوکن: STRONG / STRNGR on Ethereum. - نقصانات: 32,695 STRONG اور 383,447 STRNGR — ~ $72,000 کُل۔ - حملے کا راستہ (Attack vector): گورننس پر قبضہ، نہ کہ اسمارٹ کنٹریکٹ بگ یا اوریکل کے کمپرومائز کی وجہ سے۔ ایکسپلائٹ کیسے ہوا 1. حملہ آور نے StrongBlock کے STRONG گورننس ٹوکنز میں اکثریت جمع کر لی، جو Defimon کے مطابق پروجیکٹ کے ترک ہونے کے بعد بڑی حد تک بے قدر ہو چکے تھے۔ 2. اس ووٹنگ پاور کو استعمال کرتے ہوئے، انہوں نے ایک جائز گورننس پروپوزل جمع کروایا جس میں Governor’s Upgrader کنٹریکٹ کو setPendingAdmin(attacker) کال کرنے کی ہدایت دی گئی۔ یہ پروپوزل پروٹوکول کے معمول کے گورننس رولز کے تحت ووٹنگ، قطار (queuing)، اور ایگزیکیوشن سمیت ہر لازمی مرحلے سے کامیابی سے پاس ہو گیا۔ 3. بطور pending ایڈمن سیٹ ہونے کے بعد، حملہ آور نے اپنی ایڈمنسٹریٹو مراعات استعمال کرتے ہوئے Governor پروکسی کو ایک منیمَل، غیر تصدیق شدہ امپلیمینٹیشن پر اپگریڈ کر دیا جس میں forward(address, bytes) فنکشن شامل تھا۔ یہ فنکشن حملہ آور کے externally owned اکاؤنٹ تک محدود تھا اور Governor کی اتھارٹی کے تحت ایک arbitrary-call میکانزم کے طور پر کام کرتا تھا۔ 4. جب اپگریڈ شدہ Governor arbitrary کالز ایگزیکیوٹ کرنے کے قابل ہو گیا، حملہ آور نے پروٹوکول کے پولز سے اثاثے منتقل کیے اور رپورٹ کیے گئے STRONG اور STRNGR بیلنسز کو نکال لیا۔ یہ کیوں اہم ہے - Defimon نے اسے گورننس ٹیک اوور کے طور پر بیان کیا ہے: ہر اہم قدم (ایڈمن کی تبدیلی، کنٹریکٹ اپگریڈ، اثاثوں کی ٹرانسفرز) پروٹوکول کے اپنے گورننس پروسیس کے ذریعے مجاز تھا، نہ کہ کسی کوڈ وَلنربلٹی کے ذریعے۔ گورننس سسٹم کو ہائی جیک کر کے، حملہ آور نے StrongBlock کے گورننس کنٹریکٹ کو ہی فنڈز چرانے کے آلے میں بدل دیا۔ - یہ واقعہ ایک بڑھتے ہوئے رجحان کو نمایاں کرتا ہے: حملہ آور اب صرف اسمارٹ کنٹریکٹ بگز کا فائدہ اٹھانے کے بجائے گورننس سسٹمز، سپورٹنگ انفراسٹرکچر، یا wallet/فرموئیر کمزوریوں کو بھی نشانہ بنا رہے ہیں۔ وسیع تناظر — حالیہ مماثل واقعات - Ostium: حملہ آوروں نے آن چین کوڈ کو ایکسپلائٹ کرنے کے بجائے آف چین انفراسٹرکچر (جعلی BTC‑USD فیڈز) میں ہیرا پھیری کر کے 23.75M USDC چوری کیے۔ - Coldcard: 2021 کی ایک فرموئیر مسئلہ، جس نے key generation میں entropy کم کر دی، بڑے Bitcoin چوریوں سے جڑا ہوا ہے؛ Galaxy Research نے تین لہروں کے ساتھ 1,596 BTC منسوب کیے ہیں اور ایک مشتبہ چوتھی لہر (~448.7 BTC) کی نشاندہی کی ہے جو تصدیق کی منتظر ہے۔ - Post‑Coldcard، رضاکار Bitcoin Red Team نے 390 Bitcoin‑related ریپوز پر AI‑اسِسٹڈ اور دستی ریویوز چلائے، جن میں 4,962 ممکنہ مسائل (720 high/critical) ملے؛ OpenSats اور Kimi Moonshot نے اس کوشش کے لیے فنڈنگ اور ماڈلز فراہم کیے۔ پروجیکٹس اور یوزرز کے لیے اہم نکات - ترک شدہ یا ناقص طور پر گورنڈ پروٹوکولز خطرناک رہتے ہیں: غیر فعال گورننس ٹوکنز پھر بھی پروپوزلز پاس کر سکتے ہیں اگر کوئی ووٹنگ پاور جمع کر لے۔ - جن اقدامات پر ٹیموں کو غور کرنا چاہیے: ایمرجنسی multisigs یا timelocks، پروجیکٹ کے ختم ہونے پر گورننس ٹوکنز کو burn یا lock کرنا، ایڈمنسٹریٹو ہینڈ اوور کے واضح طریقہ کار، اور گورننس ٹوکن کنسنٹریشنز کی مسلسل مانیٹرنگ۔ - یوزرز اور سرمایہ کاروں کے لیے، یہ واقعہ ایک اور یاد دہانی ہے کہ صرف کنٹریکٹ آڈٹس نہیں، بلکہ گورننس سرگرمی اور ٹوکن ڈسٹریبیوشن پر بھی نظر رکھیں۔ یہ StrongBlock ٹیک اوور اس بات کو واضح کرتا ہے کہ گورننس بذاتِ خود ایک attack surface ہے۔ پروٹوکول ٹیموں کو آن چین گورننس کو حملہ آوروں کے ہتھیار بننے سے روکنے کے لیے فعال مینٹیننس، محتاط ٹوکنومکس، اور واضح end‑of‑life طریقہ کار کی ضرورت ہے۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔