一名攻擊者在透過惡意提案控制了 StrongBlock 已廢棄的鏈上治理系統後,盜走了價值約 72,000 美元的 STRONG 和 STRNGR 代幣。
摘要
- 一名攻擊者在控制了 StrongBlock 已廢棄的治理系統後,盜走了約 72,000 美元。
- 一個惡意提案賦予了攻擊者協議 Governor 合約的管理員控制權。
- 攻擊者在竊取 32,695 個 STRONG 和 383,447 個 STRNGR 代幣之前升級了 Governor 合約。
- 此事件依賴於治理控制,而非智慧合約漏洞。
- 此次攻擊發生在近期針對治理、基礎設施和錢包軟體的加密貨幣安全漏洞之後。
根據區塊鏈安全公司 Defimon Alerts 的說法,攻擊者在 StrongBlock 的治理中獲得了足夠的投票權,通過了一項提案,最終在資金被移除之前轉移了協議 Governor 合約的管理控制權。
攻擊者沒有利用 StrongBlock 智慧合約中的漏洞,而是利用協議自身的治理流程獲得了特權存取權限。在獲得管理員權限後,攻擊者將 Governor 代理升級為一個新的實作,允許使用 Governor 的權限進行任意合約呼叫。
此事件是近期一系列針對治理系統、支援基礎設施和錢包軟體的加密貨幣安全事件之一,這些事件透過不同的攻擊途徑,而非僅依賴智慧合約漏洞。
StrongBlock 治理被用來奪取協議控制權
在攻擊展開之前,攻擊者累積了協議 STRONG 治理代幣的多數,Defimon Alerts 稱這些代幣在項目被廢棄後已變得幾乎一文不值。
持有足夠的投票權,攻擊者提交了一項治理提案,指示 Governor 的 Upgrader 合約執行 setPendingAdmin(attacker),使攻擊者的地址成為待定管理員。
該提案沒有繞過治理,而是通過了所有必要階段。它獲得了足夠的選票,進入佇列,並按照協議的正常治理流程執行,最終將 Governor 代理的管理控制權轉移給了攻擊者。
管理員權限隨後允許攻擊者將 Governor 實作替換為一個包含 forward(address, bytes) 函數的極簡且未經驗證的合約。
根據 Defimon Alerts 的說法,該函數僅限於攻擊者的外部擁有帳戶使用,實際上充當了任意呼叫機制,允許攻擊者以 Governor 的權限在 StrongBlock 的合約中執行交易。
代幣轉移發生在以下交易中。
超過 400,000 個代幣從池中被移除
使用升級後的實作,攻擊者執行了從協議池中轉移資產的交易,而不是利用協議合約邏輯中的錯誤。
Defimon Alerts 表示,攻擊者移除了 32,695 個 STRONG 代幣以及 383,447 個 STRNGR,使被盜資產的估計價值達到約 72,000 美元。
該安全公司將此事件定性為治理接管,因為包括管理員變更和合約升級在內的每個關鍵操作都是透過治理權限發生的,而非軟體漏洞。
透過在轉移資金之前替換 Governor 實作,攻擊者將治理合約本身變成了用於授權轉移的機制。
治理攻擊不同於近期的加密貨幣漏洞
近期的安全事件表明,攻擊者越來越針對加密貨幣基礎設施的不同部分。
上月底,去中心化永續合約協議 Ostium 得出結論,攻擊者竊取了 2375 萬 USDC,原因是未經授權訪問其鏈下基礎設施,而非利用其智能合約中的漏洞。
根據 Ostium 的事後分析,透過受信任基礎設施提交的欺詐性 BTC-USD 價格報告,使攻擊者能夠產生人為交易利潤,並與協議的公開 OLP 流動性金庫進行結算。區塊鏈安全公司 Blockaid 的早期分析同樣得出結論,是操縱的預言機報告(而非合約代碼缺陷)導致了此次漏洞。
另外,Coldcard 錢包事件源於 2021 年 3 月軟體更新中引入的韌體問題。Coinkite 和 Block 的比特幣工程與安全團隊得出結論,受影響的韌體使用確定性偽隨機生成器(而非預期的硬體隨機數生成器)生成錢包種子,從而降低了用於創建私鑰的熵。
Galaxy Research 已確認,與三波攻擊相關的約 7,300 個地址共被盜 1,596 BTC。該研究公司還發現了疑似第四波協同攻擊,涉及另外 448.7 BTC,但由於仍需進一步確認受害者,因此尚未將這些地址納入其確認總數。
Coldcard 審查已擴展為比特幣範圍的安全檢查
Coldcard 事件促使開發者審查比特幣軟體生態系統中更廣泛的部分。
本週早些時候,比特幣開發者 Calle 表示,志願者比特幣紅隊已完成對 390 個比特幣相關儲存庫的 AI 輔助和人工審查,識別出4,962 個潛在安全問題,其中 720 個被歸類為高嚴重性或嚴重性。
根據 Calle 的說法,在私下披露給受影響的開發者之前,約 21.4% 的報告發現已透過手動驗證重現。
此次審查活動涵蓋比特幣錢包、加密庫、基礎設施軟體以及其他開源專案。Calle 表示,OpenSats 每天資助約 10,000 美元的計算成本,而 Kimi Moonshot 則提供 AI 帳戶及其 Kimi K3 模型的存取權限以支援這項工作。
治理仍然是攻擊面
與 Ostium 漏洞或 Coldcard 錢包事件不同,StrongBlock 攻擊不依賴受損的基礎設施、預言機操縱或加密弱點。
相反,攻擊者首先獲得了治理控制權,然後修改了協議自己的管理員合約。
根據 Defimon Alerts 的說法,將 Governor 代理升級到包含受限 forward(address, bytes) 函數的實作,使攻擊者的錢包擁有透過 Governor 合約執行任意呼叫的專屬權限。
被盜資產隨後利用協議在治理提案完成後授予的權限進行轉移,這說明即使開發活動基本停止,被遺棄的治理系統仍能繼續對協議合約行使管理控制權。








