Ein Angreifer hat etwa 72.000 USD in STRONG- und STRNGR-Token abgezogen, nachdem er die Kontrolle über das verlassene On-Chain-Governance-System von StrongBlock durch einen bösartigen Vorschlag übernommen hatte.
Laut der Blockchain-Sicherheitsfirma Defimon Alerts erwarb der Angreifer genügend Stimmrecht in der Governance von StrongBlock, um einen Vorschlag zu verabschieden, der letztendlich die administrative Kontrolle über den Governor-Vertrag des Protokolls übertrug, bevor die Gelder abgezogen wurden.
Anstatt eine Schwachstelle in den Smart Contracts von StrongBlock auszunutzen, nutzte der Angreifer den eigenen Governance-Prozess des Protokolls, um privilegierten Zugriff zu erhalten. Nachdem er Administratorrechte erlangt hatte, aktualisierte der Angreifer den Governor-Proxy auf eine neue Implementierung, die beliebige Vertragsaufrufe mit der Autorität des Governors ermöglichte.
Der Vorfall fügt sich in eine Reihe kürzlicher Sicherheitsereignisse im Kryptobereich ein, die Governance-Systeme, unterstützende Infrastruktur und Wallet-Software über verschiedene Angriffswege angreifen, anstatt sich ausschließlich auf Fehler in Smart Contracts zu verlassen.
StrongBlock-Governance wurde genutzt, um die Kontrolle über das Protokoll zu übernehmen
Bevor der Angriff stattfand, sammelte der Angreifer eine Mehrheit des Governance-Tokens STRONG des Protokolls, das laut Defimon Alerts nach der Aufgabe des Projekts nahezu wertlos geworden war.
Mit genügend Stimmrecht reichte der Angreifer einen Governance-Vorschlag ein, der den Upgrader-Vertrag des Governors anwies, setPendingAdmin(attacker) auszuführen, wodurch die Adresse des Angreifers zum bevorstehenden Administrator wurde.
Anstatt die Governance zu umgehen, durchlief der Vorschlag jede erforderliche Phase. Er erhielt genügend Stimmen, trat in die Warteschlange ein und wurde gemäß dem normalen Governance-Prozess des Protokolls ausgeführt, wodurch die administrative Kontrolle über den Governor-Proxy letztendlich an den Angreifer übertragen wurde.
Die administrativen Privilegien ermöglichten es dem Angreifer dann, die Implementierung des Governors durch einen minimalen, nicht verifizierten Vertrag zu ersetzen, der eine forward(address, bytes)-Funktion enthielt.
Laut Defimon Alerts war die Funktion auf das extern verwaltete Konto des Angreifers beschränkt und diente effektiv als Mechanismus für beliebige Aufrufe, der es dem Angreifer ermöglichte, Transaktionen mit der Autorität des Governors über die Verträge von StrongBlock auszuführen.
Die Token-Übertragungen fanden in der folgenden Transaktion statt.
Mehr als 400.000 Token wurden aus dem Pool entfernt
Mit der aktualisierten Implementierung führte der Angreifer Transaktionen aus, die Vermögenswerte aus dem Pool des Protokolls übertrugen, anstatt einen Fehler in der Logik des Protokollvertrags auszunutzen.
Defimon Alerts berichtete, dass der Angreifer 32.695 STRONG-Token zusammen mit 383.447 STRNGR abgezogen hat, was den geschätzten Wert der gestohlenen Vermögenswerte auf etwa 72.000 USD bringt.
Die Sicherheitsfirma charakterisierte den Vorfall als Übernahme der Governance, da jede kritische Aktion, einschließlich der Änderung des Administrators und der Vertragsaktualisierung, durch Governance-Berechtigungen und nicht durch eine Softwareanfälligkeit erfolgte.
Durch den Austausch der Governor-Implementierung, bevor die Gelder bewegt wurden, verwandelte der Angreifer den Governance-Vertrag selbst in das Mechanismus, das zur Autorisierung der Übertragungen verwendet wurde.
Governance-Angriffe unterscheiden sich von kürzlichen Krypto-Exploits
Kürzliche Sicherheitsvorfälle haben gezeigt, dass Angreifer zunehmend verschiedene Teile der Krypto-Infrastruktur ins Visier nehmen.
Ende letzten Monats stellte das dezentrale Perpetuals-Protokoll Ostium fest, dass Angreifer 23,75 Millionen USDC gestohlen hatten, nachdem sie unbefugten Zugriff auf die Off-Chain-Infrastruktur erlangt hatten, anstatt Schwachstellen in den Smart Contracts auszunutzen.
Laut dem Nachbericht von Ostium ermöglichten betrügerische BTC-USD-Preismeldungen, die über vertrauenswürdige Infrastruktur eingereicht wurden, dem Angreifer, künstliche Handelsgewinne zu generieren, die gegen den öffentlichen OLP-Liquiditätspool des Protokolls abgerechnet wurden. Frühere Analysen des Blockchain-Sicherheitsunternehmens Blockaid kamen ebenfalls zu dem Schluss, dass manipulierte Oracle-Berichte, und nicht Fehler im Vertragscode, den Angriff ermöglichten.
Separat entstand der Vorfall mit der Coldcard-Wallet aus einem Firmware-Problem, das während eines Software-Updates im März 2021 eingeführt wurde. Coinkite und die Bitcoin-Engineering- und Sicherheitsteams von Block kamen zu dem Schluss, dass die betroffene Firmware Wallet-Seeds mit einem deterministischen Pseudo-Zufallszahlengenerator anstelle des vorgesehenen Hardware-Zufallszahlengenerators erzeugte, wodurch die Entropie zur Erstellung privater Schlüssel verringert wurde.
Galaxy Research hat Diebstähle in Höhe von insgesamt 1.596 BTC über etwa 7.300 Adressen, die mit drei Angriffswellen verbunden sind, bestätigt. Das Forschungsunternehmen hat auch eine vermutete vierte koordinierte Welle identifiziert, die weitere 448,7 BTC umfasst, obwohl diese Adressen noch nicht in die bestätigte Gesamtzahl aufgenommen wurden, da die Bestätigung weiterer Opfer noch aussteht.
Der Coldcard-Vorfall hat Entwickler dazu veranlasst, einen viel größeren Teil des Bitcoin-Software-Ökosystems zu überprüfen.
Früher in dieser Woche sagte der Bitcoin-Entwickler Calle, dass das freiwillige Bitcoin Red Team AI-unterstützte und manuelle Überprüfungen über 390 Bitcoin-bezogene Repositories abgeschlossen hat, wobei 4.962 potenzielle Sicherheitsprobleme identifiziert wurden, darunter 720, die als hoch oder kritisch eingestuft wurden.
Laut Calle wurden etwa 21,4 % der gemeldeten Ergebnisse bereits durch manuelle Überprüfung reproduziert, bevor sie privat den betroffenen Entwicklern offengelegt wurden.
Die Überprüfungskampagne umfasst Bitcoin-Wallets, kryptografische Bibliotheken, Infrastruktursoftware und andere Open-Source-Projekte. Calle sagte, dass OpenSats etwa 10.000 USD pro Tag für Rechenkosten finanziert, während Kimi Moonshot AI-Konten und Zugang zu seinem Kimi K3-Modell bereitgestellt hat, um die Bemühungen zu unterstützen.
Im Gegensatz zum Ostium-Angriff oder dem Vorfall mit der Coldcard-Wallet beruhte der StrongBlock-Angriff nicht auf kompromittierter Infrastruktur, Oracle-Manipulation oder kryptografischen Schwächen.
Stattdessen erlangte der Angreifer zuerst die Kontrolle über die Governance, bevor er den eigenen Administratorvertrag des Protokolls änderte.
Laut Defimon Alerts gab das Upgrade des Governor-Proxys auf eine Implementierung, die die eingeschränkte Funktion forward(address, bytes) enthielt, der Wallet des Angreifers die ausschließliche Befugnis, beliebige Aufrufe über den Governor-Vertrag auszuführen.
Die gestohlenen Vermögenswerte wurden dann mit Berechtigungen übertragen, die das Protokoll selbst nach Abschluss des Governance-Vorschlags gewährt hatte, was veranschaulicht, wie verlassene Governance-Systeme weiterhin administrative Kontrolle über Protokollverträge ausüben können, selbst nachdem die Entwicklungsaktivitäten weitgehend eingestellt wurden.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.





























