Злоумышленник вывел около 72 000 долларов в токенах STRONG и STRNGR, захватив контроль над заброшенной системой управления StrongBlock в блокчейне через вредоносное предложение.
Резюме
- Злоумышленник вывел около 72 000 долларов, захватив контроль над заброшенной системой управления StrongBlock.
- Вредоносное предложение дало злоумышленнику административный контроль над контрактом Governor протокола.
- Злоумышленник обновил контракт Governor перед кражей 32 695 STRONG и 383 447 STRNGR.
- Инцидент был связан с контролем над управлением, а не с уязвимостью в смарт-контракте.
- Атака последовала за недавними нарушениями безопасности в криптосфере, нацеленными на управление, инфраструктуру и кошельки.
По данным компании по безопасности блокчейна Defimon Alerts, злоумышленник получил достаточное количество голосов в управлении StrongBlock, чтобы провести предложение, которое в конечном итоге передало административный контроль над контрактом Governor протокола до вывода средств.
Вместо использования уязвимости в смарт-контрактах StrongBlock, злоумышленник использовал собственный процесс управления протокола для получения привилегированного доступа. После получения прав администратора злоумышленник обновил прокси Governor до новой реализации, которая позволяла произвольные вызовы контрактов с использованием полномочий Governor.
Инцидент добавляется к серии недавних событий в области безопасности криптовалют, которые были нацелены на системы управления, вспомогательную инфраструктуру и программное обеспечение кошельков через различные векторы атак, а не только на ошибки в смарт-контрактах.
Управление StrongBlock было использовано для захвата контроля над протоколом
Перед началом атаки злоумышленник накопил большинство токенов управления STRONG протокола, которые, по словам Defimon Alerts, стали почти ничего не стоящими после того, как проект был заброшен.
Имея достаточное количество голосов, злоумышленник подал предложение по управлению, предписывающее контракту Upgrader Governor выполнить setPendingAdmin(attacker), сделав адрес злоумышленника ожидающим администратором.
Вместо обхода управления, предложение прошло все необходимые этапы. Оно получило достаточное количество голосов, попало в очередь и было выполнено в соответствии с обычным процессом управления протокола, в конечном итоге передав административный контроль над прокси Governor злоумышленнику.
Административные привилегии затем позволили злоумышленнику заменить реализацию Governor на минимальный непроверенный контракт, содержащий функцию forward(address, bytes).
По данным Defimon Alerts, функция была ограничена внешним аккаунтом злоумышленника и фактически служила механизмом произвольных вызовов, позволяя злоумышленнику выполнять транзакции с полномочиями Governor в контрактах StrongBlock.
Переводы токенов произошли в следующей транзакции.
Более 400 000 токенов было выведено из пула
Используя обновленную реализацию, злоумышленник выполнил транзакции, которые перевели активы из пула протокола, а не использовали ошибку в логике контракта протокола.
Defimon Alerts сообщил, что злоумышленник вывел 32 695 токенов STRONG вместе с 383 447 STRNGR, что довело оценочную стоимость украденных активов до примерно 72 000 долларов.
Фирма по безопасности охарактеризовала инцидент как захват управления, поскольку каждое критическое действие, включая смену администратора и обновление контракта, произошло через разрешения управления, а не через уязвимость в программном обеспечении.
Заменив реализацию Governor перед перемещением средств, злоумышленник превратил сам контракт управления в механизм, используемый для авторизации переводов.
Атаки на управление отличаются от недавних эксплойтов в криптовалюте
Недавние инциденты в сфере безопасности показали, что злоумышленники все чаще нацеливаются на различные части криптовалютной инфраструктуры.
В конце прошлого месяца децентрализованный протокол бессрочных контрактов Ostium пришел к выводу, что злоумышленники похитили 23,75 миллиона USDC после получения несанкционированного доступа к своей внецепочечной инфраструктуре, а не из-за использования уязвимостей в смарт-контрактах.
Согласно посмертному анализу Ostium, мошеннические отчеты о ценах BTC-USD, поданные через доверенную инфраструктуру, позволили злоумышленнику генерировать искусственную торговую прибыль, которая была погашена за счет публичного пула ликвидности OLP протокола. Более ранний анализ компании по безопасности блокчейна Blockaid также пришел к выводу, что манипулирование оракулами, а не ошибки в коде контрактов, позволило совершить эксплойт.
Отдельно инцидент с кошельком Coldcard возник из-за проблемы с прошивкой, возникшей во время обновления программного обеспечения в марте 2021 года. Инженерные и охранные группы Bitcoin компаний Coinkite и Block пришли к выводу, что затронутая прошивка генерировала сиды кошелька с использованием детерминированного псевдослучайного генератора вместо предполагаемого аппаратного генератора случайных чисел, что снизило энтропию, используемую для создания закрытых ключей.
Galaxy Research подтвердила кражи на общую сумму 1596 BTC примерно с 7300 адресов, связанных с тремя волнами атак. Исследовательская фирма также выявила предполагаемую четвертую скоординированную волну, связанную с еще 448,7 BTC, хотя она еще не включила эти адреса в свой подтвержденный итог, поскольку подтверждение дополнительных жертв все еще ожидается.
Обзор Coldcard расширился до проверок безопасности всего Bitcoin
Инцидент с Coldcard побудил разработчиков пересмотреть гораздо большую часть экосистемы программного обеспечения Bitcoin.
Ранее на этой неделе разработчик Bitcoin Calle сообщил, что волонтерская Bitcoin Red Team завершила проверки с использованием ИИ и вручную по 390 репозиториям, связанным с Bitcoin, выявив 4962 потенциальные проблемы безопасности, включая 720, классифицированных как высокой или критической степени серьезности.
По словам Calle, около 21,4% сообщенных находок уже были воспроизведены путем ручной проверки перед частным раскрытием затронутым разработчикам.
Кампания по проверке охватывает кошельки Bitcoin, криптографические библиотеки, инфраструктурное программное обеспечение и другие проекты с открытым исходным кодом. Calle сообщил, что OpenSats финансирует примерно 10 000 долларов в день на вычислительные расходы, а Kimi Moonshot предоставила учетные записи ИИ и доступ к своей модели Kimi K3 для поддержки усилий.
Управление оставалось поверхностью атаки
В отличие от эксплойта Ostium или инцидента с кошельком Coldcard, атака на StrongBlock не полагалась на скомпрометированную инфраструктуру, манипулирование оракулами или криптографические слабости.
Вместо этого злоумышленник сначала получил контроль над управлением, а затем изменил собственный контракт администратора протокола.
Согласно Defimon Alerts, обновление прокси-контракта Governor до реализации, содержащей ограниченную функцию forward(address, bytes), дало кошельку злоумышленника исключительные полномочия выполнять произвольные вызовы через контракт Governor.
Похищенные активы затем были переведены с использованием разрешений, которые сам протокол предоставил после завершения предложения по управлению, что иллюстрирует, как заброшенные системы управления могут продолжать осуществлять административный контроль над контрактами протокола даже после того, как активность разработки в значительной степени прекратилась.








