StrongBlock DAO 透過治理被劫持,損失 72K 美元

iconChainGPT
分享
AI summary icon精華摘要
攻擊者透過取得治理控制權,從被棄置的 StrongBlock DAO 中盜取了約 $72,000。他們利用多數 STRONG 代幣提出區塊鏈升級方案,以更換管理權限並轉移資金。此攻擊並未利用智能合約的漏洞,而是針對治理機制的弱點。類似攻擊已發生於 Ostium 和 Coldcard,顯示網路升級流程與基礎設施存在風險。

頭條:攻擊者利用 StrongBlock 自身的治理機制盜取 72,000 美元——對被遺棄 DAO 的警示 根據區塊鏈安全公司 Defimon Alerts 的報告,一名攻擊者透過提交惡意提案,接管了 StrongBlock 已被遺棄的鏈上治理系統,從而盜取了約 72,000 美元價值的 STRONG 和 STRNGR。 事件經過 - 網路 / 代幣:以太坊上的 STRONG / STRNGR - 損失:32,695 STRONG 和 383,447 STRNGR,總計約 72,000 美元 - 攻擊向量:治理接管,而非智能合約漏洞或預言機被攻破 攻擊如何發生 1. 攻擊者累積了 StrongBlock 大量的 STRONG 治理代幣,Defimon 指出,這些代幣在項目被遺棄後已基本失去價值。 2. 利用這些投票權,攻擊者提交了一項合法的治理提案,指示 Governor’s Upgrader 合約調用 setPendingAdmin(attacker)。該提案依照協議正常的治理規則,順利通過了投票、排隊與執行的所有階段。 3. 一旦被設為待定管理人,攻擊者便利用其管理權限,將 Governor 代理升級為一個最小化且未經驗證的實現版本,其中包含一個 forward(address, bytes) 函數。該函數僅限於攻擊者的外部帳戶,並作為 Governor 權限下的任意調用機制。 4. 在升級後的 Governor 可執行任意調用的情況下,攻擊者將資產從協議的資金池中轉出,並盜取了報告中的 STRONG 和 STRNGR 餘額。 為何這很重要 - Defimon 將此事件定性為治理接管:所有關鍵步驟(管理權變更、合約升級、資產轉移)均透過協議自身的治理流程獲得授權,而非依賴代碼漏洞。攻擊者透過劫持治理系統,將 StrongBlock 的治理合約轉變為盜取資金的工具。 - 此事件凸顯了一種日益增長的趨勢:攻擊者正越來越多地針對治理系統、支援基礎設施或錢包/固件弱點,而非僅僅利用智能合約漏洞。 更廣泛的背景——近期類似事件 - Ostium:攻擊者透過操縱鏈下基礎設施(欺詐性 BTC-USD 價格饋送)盜取了 2375 萬 USDC,而非利用鏈上代碼漏洞。 - Coldcard:2021 年的一次固件問題導致密鑰生成時熵值降低,已與多起比特幣盜竊案相關;Galaxy Research 將 1,596 比特幣歸因於三波攻擊,並確認第四波(約 448.7 比特幣)正在等待驗證。 - 在 Coldcard 事件後,志願者 Bitcoin Red Team 對 390 個比特幣相關倉庫進行了 AI 輔助與人工審查,發現了 4,962 個潛在問題(720 個高危/嚴重);OpenSats 和 Kimi Moonshot 提供資金與模型支持此項工作。 對項目方與用戶的啟示 - 被遺棄或治理不善的協議仍具高度風險:即使治理代幣處於休眠狀態,只要有人累積足夠投票權,仍可通過提案。 - 防禦團隊應考慮:設置緊急多重簽名或時間鎖、在項目終止時焚毀或鎖定治理代幣、制定更清晰的管理權移交流程,並持續監控治理代幣的集中度。 - 對用戶與投資者而言,此事件再次提醒:應關注治理活動與代幣分佈,而不僅僅依賴合約審計。 此次 StrongBlock 被接管事件凸顯了治理本身即是一種攻擊面。協議團隊需要積極維護、謹慎的代幣經濟設計,以及明確的終止流程,以防止攻擊者將鏈上治理武器化。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露