Tiêu đề: Kẻ tấn công sử dụng hệ thống quản trị của StrongBlock để rút sạch 72.000 USD – Một bài học cảnh tỉnh cho các DAO bị bỏ quên Theo Defimon Alerts, một công ty bảo mật blockchain, một kẻ tấn công đã rút khoảng 72.000 USD giá trị STRONG và STRNGR từ StrongBlock sau khi chiếm quyền kiểm soát hệ thống quản trị trên-chain bị bỏ quên thông qua một đề xuất độc hại. Sự việc xảy ra như thế nào - Mạng lưới / token: STRONG / STRNGR trên ethereum. - Tổn thất: 32.695 STRONG và 383.447 STRNGR — tổng cộng khoảng 72.000 USD. - Phương thức tấn công: chiếm quyền quản trị, không phải lỗi hợp đồng thông minh hay compromisse oracle. Diễn biến vụ tấn công 1. Kẻ tấn công đã tích lũy đa số token quản trị STRONG của StrongBlock, theo Defimon, những token này đã trở nên gần như vô giá trị sau khi dự án bị bỏ rơi. 2. Sử dụng quyền bỏ phiếu này, họ đã gửi một đề xuất quản trị hợp lệ yêu cầu hợp đồng Governor’s Upgrader gọi hàm setPendingAdmin(attacker). Đề xuất này đã vượt qua tất cả các giai đoạn bắt buộc — bỏ phiếu, xếp hàng và thực thi — theo các quy tắc quản trị bình thường của giao thức. 3. Sau khi được đặt làm quản trị viên tạm thời, kẻ tấn công sử dụng quyền hạn quản trị của mình để nâng cấp Governor proxy lên một phiên bản tối giản, không được xác minh, chứa hàm forward(address, bytes). Hàm này chỉ được giới hạn cho tài khoản bên ngoài của kẻ tấn công và hoạt động như một cơ chế thực thi lệnh tùy ý dưới quyền hạn của Governor. 4. Với Governor đã được nâng cấp có khả năng thực thi lệnh tùy ý, kẻ tấn công đã di chuyển tài sản ra khỏi các hồ sơ của giao thức và rút sạch số dư STRONG và STRNGR được báo cáo. Tại sao điều này quan trọng - Defimon mô tả đây là một vụ chiếm quyền quản trị: mọi bước quan trọng (thay đổi quản trị, nâng cấp hợp đồng, chuyển tài sản) đều được ủy quyền thông qua quy trình quản trị của chính giao thức, chứ không phải do lỗ hổng mã nguồn. Bằng cách chiếm quyền kiểm soát hệ thống quản trị, kẻ tấn công đã biến hợp đồng quản trị của StrongBlock thành công cụ để đánh cắp tiền. - Sự việc này làm nổi bật một xu hướng ngày càng gia tăng: các kẻ tấn công ngày càng nhắm vào các hệ thống quản trị, cơ sở hạ tầng hỗ trợ hoặc điểm yếu ví/firmware, thay vì chỉ khai thác lỗi hợp đồng thông minh. Bối cảnh rộng hơn – các sự việc tương tự gần đây - Ostium: Kẻ tấn công đã đánh cắp 23,75 triệu USDC sau khi thao túng cơ sở hạ tầng ngoài-chain (các nguồn cấp dữ liệu BTC-USD gian lận), chứ không khai thác mã trên-chain. - Coldcard: Một lỗ hổng firmware năm 2021 làm giảm độ ngẫu nhiên trong quá trình tạo khóa đã được liên kết với các vụ đánh cắp Bitcoin lớn; Galaxy Research đã gán 1.596 BTC cho ba đợt tấn công và xác định một đợt thứ tư (khoảng 448,7 BTC) đang chờ xác nhận. - Sau Coldcard, đội tình nguyện Bitcoin Red Team đã thực hiện các đánh giá do AI hỗ trợ và thủ công đối với 390 kho lưu trữ liên quan đến Bitcoin, phát hiện 4.962 vấn đề tiềm ẩn (720 mức cao/critical); OpenSats và Kimi Moonshot đã cung cấp tài trợ và mô hình để hỗ trợ nỗ lực này. Bài học rút ra cho các dự án và người dùng - Các giao thức bị bỏ rơi hoặc quản trị kém vẫn tiềm ẩn nguy cơ: các token quản trị không hoạt động vẫn có thể thông qua đề xuất nếu ai đó tích lũy đủ quyền bỏ phiếu. - Các nhóm giảm thiểu rủi ro nên cân nhắc: multisig khẩn cấp hoặc timelock, đốt hoặc khóa token quản trị khi dự án kết thúc, quy trình chuyển giao quản trị rõ ràng hơn, và giám sát liên tục sự tập trung token quản trị. - Đối với người dùng và nhà đầu tư, sự việc này là lời nhắc nhở thêm để theo dõi hoạt động quản trị và phân phối token, chứ không chỉ các bản kiểm toán hợp đồng. Vụ chiếm quyền StrongBlock này nhấn mạnh rằng quản trị chính là một bề mặt tấn công. Các nhóm giao thức cần duy trì hoạt động thường xuyên, thiết kế kinh tế token cẩn thận và quy trình rõ ràng khi kết thúc dự án để ngăn kẻ tấn công biến hệ thống quản trị trên-chain thành vũ khí.
StrongBlock DAO bị tấn công thông qua cơ chế quản trị, bị rút mất 72.000 USD
ChainGPTChia sẻ
Một kẻ tấn công đã rút khoảng 72.000 USD từ StrongBlock DAO bị bỏ hoang bằng cách chiếm quyền kiểm soát quản trị. Sử dụng phần lớn token STRONG, chúng đề xuất nâng cấp blockchain để thay đổi quản trị viên và rút tiền. Cuộc khai thác này đã bỏ qua các lỗ hổng hợp đồng thông minh, thay vào đó tập trung vào điểm yếu trong quản trị. Các cuộc tấn công tương tự đã xảy ra với Ostium và Coldcard, cho thấy rủi ro trong quy trình nâng cấp mạng lưới và cơ sở hạ tầng.
Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.