StrongBlock traci 72 tys. dolarów po przejęciu porzuconego systemu zarządzania przez atakującego

STRONG
STRNGR
Atak na zarządzanieStrongBlockwykorzystanie lukiSTRNGR
2026-08-06Źródło: crypto.news
StrongBlock traci 72 tys. dolarów po przejęciu porzuconego systemu zarządzania przez atakującego

Atakujący wyprowadził około 72 000 dolarów w tokenach STRONG i STRNGR po przejęciu porzuconego systemu zarządzania on-chain StrongBlock za pomocą złośliwej propozycji.

Podsumowanie

  • Atakujący wyprowadził około 72 000 dolarów po przejęciu porzuconego systemu zarządzania StrongBlock.
  • Złośliwa propozycja dała atakującemu kontrolę administracyjną nad kontraktem Governor protokołu.
  • Atakujący zaktualizował kontrakt Governor przed kradzieżą 32 695 tokenów STRONG i 383 447 tokenów STRNGR.
  • Incydent opierał się na kontroli zarządzania, a nie na podatności w inteligentnych kontraktach.
  • Atak następuje po niedawnych naruszeniach bezpieczeństwa kryptowalut, które celowały w systemy zarządzania, infrastrukturę i oprogramowanie portfeli.

Według firmy zajmującej się bezpieczeństwem blockchain, Defimon Alerts, atakujący zdobył wystarczającą siłę głosu w zarządzaniu StrongBlock, aby przeforsować propozycję, która ostatecznie przeniosła kontrolę administracyjną nad kontraktem Governor protokołu, zanim środki zostały usunięte.

Zamiast wykorzystać lukę w inteligentnych kontraktach StrongBlock, atakujący użył własnego procesu zarządzania protokołu, aby uzyskać uprzywilejowany dostęp. Po uzyskaniu praw administratora atakujący zaktualizował proxy Governor do nowej implementacji, która umożliwiała dowolne wywołania kontraktów z uprawnieniami Governor.

Incydent dołącza do serii niedawnych zdarzeń związanych z bezpieczeństwem kryptowalut, które celowały w systemy zarządzania, infrastrukturę wspierającą i oprogramowanie portfeli za pomocą różnych ścieżek ataku, a nie tylko polegały na błędach w inteligentnych kontraktach.

Zarządzanie StrongBlock zostało użyte do przejęcia kontroli nad protokołem

Przed rozpoczęciem ataku atakujący zgromadził większość tokena zarządzania STRONG protokołu, który Defimon Alerts opisał jako stający się prawie bezwartościowy po porzuceniu projektu.

Posiadając wystarczającą siłę głosu, atakujący złożył propozycję zarządzania nakazującą kontraktowi Upgrader Governor wykonanie setPendingAdmin(attacker), czyniąc adres atakującego oczekującym administratorem.

Zamiast omijać zarządzanie, propozycja przeszła przez wszystkie wymagane etapy. Otrzymała wystarczającą liczbę głosów, weszła do kolejki i została wykonana zgodnie z normalnym procesem zarządzania protokołu, ostatecznie przenosząc kontrolę administracyjną nad proxy Governor na atakującego.

Uprawnienia administracyjne pozwoliły następnie atakującemu zastąpić implementację Governor minimalnym, niezweryfikowanym kontraktem zawierającym funkcję forward(address, bytes).

Według Defimon Alerts funkcja była ograniczona do konta zewnętrznego atakującego i skutecznie służyła jako mechanizm dowolnych wywołań, umożliwiając atakującemu wykonywanie transakcji z uprawnieniami Governor w kontraktach StrongBlock.

Transfery tokenów miały miejsce w następującej transakcji.

Ponad 400 000 tokenów zostało usuniętych z puli

Korzystając z zaktualizowanej implementacji, atakujący wykonał transakcje, które przeniosły aktywa z puli protokołu, zamiast wykorzystać błąd w logice kontraktu protokołu.

Defimon Alerts poinformował, że atakujący usunął 32 695 tokenów STRONG wraz z 383 447 STRNGR, co daje szacunkową wartość skradzionych aktywów na około 72 000 dolarów.

Firma bezpieczeństwa scharakteryzowała incydent jako przejęcie zarządzania, ponieważ każde krytyczne działanie, w tym zmiana administratora i aktualizacja kontraktu, nastąpiło za pośrednictwem uprawnień zarządzania, a nie podatności w oprogramowaniu.

Zastępując implementację Governor przed przeniesieniem środków, atakujący zamienił sam kontrakt zarządzania w mechanizm użyty do autoryzacji transferów.

Ataki na zarządzanie różnią się od ostatnich exploitów kryptowalutowych

Ostatnie incydenty bezpieczeństwa pokazały, że atakujący coraz częściej celują w różne części infrastruktury kryptowalutowej.

Pod koniec zeszłego miesiąca zdecentralizowany protokół perpetuals Ostium stwierdził, że atakujący ukradli 23,75 miliona USDC po uzyskaniu nieautoryzowanego dostępu do swojej infrastruktury poza łańcuchem, zamiast wykorzystać luki w swoich inteligentnych kontraktach.

Według analizy pośmiertnej Ostium, fałszywe raporty cen BTC-USD przesyłane przez zaufaną infrastrukturę pozwoliły atakującemu na generowanie sztucznych zysków z handlu, które zostały rozliczone przeciwko publicznemu skarbcowi płynności OLP protokołu. Wcześniejsza analiza firmy zajmującej się bezpieczeństwem blockchain Blockaid również wykazała, że exploit umożliwiły zmanipulowane raporty oracle, a nie błędy w kodzie kontraktu.

Osobno, incydent z portfelem Coldcard powstał z problemu z oprogramowaniem układowym wprowadzonego podczas aktualizacji oprogramowania w marcu 2021 roku. Zespoły inżynierów i bezpieczeństwa Bitcoin w Coinkite i Block doszły do wniosku, że dotknięte oprogramowanie układowe generowało nasiona portfela przy użyciu deterministycznego generatora pseudolosowego zamiast zamierzonego sprzętowego generatora liczb losowych, zmniejszając entropię używaną do tworzenia kluczy prywatnych.

Galaxy Research potwierdziło kradzieże o łącznej wartości 1596 BTC na około 7300 adresach powiązanych z trzema falami ataków. Firma badawcza zidentyfikowała również podejrzewaną czwartą skoordynowaną falę obejmującą kolejne 448,7 BTC, chociaż nie uwzględniła jeszcze tych adresów w potwierdzonej sumie, ponieważ potwierdzenie dodatkowych ofiar jest w toku.

Przegląd Coldcard rozszerzył się na kontrole bezpieczeństwa całego Bitcoina

Incydent Coldcard skłonił programistów do przejrzenia znacznie większej części ekosystemu oprogramowania Bitcoin.

Wcześniej w tym tygodniu deweloper Bitcoin Calle powiedział, że ochotniczy Bitcoin Red Team zakończył przeglądy wspomagane AI i ręczne w 390 repozytoriach związanych z Bitcoinem, identyfikując 4962 potencjalnych problemów bezpieczeństwa, w tym 720 sklasyfikowanych jako wysokie lub krytyczne.

Według Calle, około 21,4% zgłoszonych ustaleń zostało już odtworzonych poprzez ręczną weryfikację przed prywatnym ujawnieniem ich dotkniętym programistom.

Kampania przeglądowa obejmuje portfele Bitcoin, biblioteki kryptograficzne, oprogramowanie infrastrukturalne i inne projekty open-source. Calle powiedział, że OpenSats finansuje około 10 000 dolarów dziennie na koszty obliczeniowe, a Kimi Moonshot zapewniło konta AI i dostęp do swojego modelu Kimi K3, aby wesprzeć te wysiłki.

Zarządzanie pozostało powierzchnią ataku

W przeciwieństwie do exploita Ostium czy incydentu z portfelem Coldcard, atak na StrongBlock nie polegał na naruszonej infrastrukturze, manipulacji oracle ani słabościach kryptograficznych.

Zamiast tego atakujący najpierw uzyskał kontrolę nad zarządzaniem, a następnie zmodyfikował własny kontrakt administratora protokołu.

Według Defimon Alerts, uaktualnienie proxy Governor do implementacji zawierającej ograniczoną funkcję forward(address, bytes) dało portfelowi atakującego wyłączną władzę do wykonywania dowolnych wywołań za pośrednictwem kontraktu Governor.

Skradzione aktywa zostały następnie przetransferowane przy użyciu uprawnień, które sam protokół przyznał po zakończeniu propozycji zarządzania, co ilustruje, jak porzucone systemy zarządzania mogą nadal sprawować administracyjną kontrolę nad kontraktami protokołu, nawet gdy aktywność deweloperska w dużej mierze ustała.