StrongBlock traci 72 tys. dolarów po tym, jak napastnik przejął porzucony system zarządzania
Napastnik wyczerpał około 72 000 dolarów w tokenach STRONG i STRNGR po przejęciu kontroli nad porzuconym systemem zarządzania on-chain StrongBlock za pomocą złośliwej propozycji.
- Napastnik wyczerpał około 72 000 dolarów po przejęciu kontroli nad porzuconym systemem zarządzania StrongBlock.
- Złośliwa propozycja dała napastnikowi kontrolę administracyjną nad kontraktem Governor protokołu.
- Napastnik zaktualizował kontrakt Governor przed kradzieżą 32 695 tokenów STRONG i 383 447 tokenów STRNGR.
- Incydent opierał się na kontroli zarządzania, a nie na podatności kontraktu inteligentnego.
- Atak nastąpił po niedawnych naruszeniach bezpieczeństwa kryptowalut, które dotyczyły zarządzania, infrastruktury i oprogramowania portfeli.
Według firmy zajmującej się bezpieczeństwem blockchain, Defimon Alerts, napastnik zdobył wystarczającą moc głosowania w zarządzaniu StrongBlock, aby przegłosować propozycję, która ostatecznie przeniosła kontrolę administracyjną nad kontraktem Governor protokołu przed usunięciem funduszy.
Zamiast wykorzystywać lukę w kontraktach inteligentnych StrongBlock, napastnik wykorzystał własny proces zarządzania protokołu, aby uzyskać uprzywilejowany dostęp. Po uzyskaniu praw administratora, napastnik zaktualizował proxy Governor do nowej implementacji, która pozwalała na dowolne wywołania kontraktów przy użyciu uprawnień Governor.
Incydent ten dodaje do serii niedawnych wydarzeń związanych z bezpieczeństwem kryptowalut, które dotyczyły systemów zarządzania, infrastruktury wspierającej oraz oprogramowania portfeli poprzez różne ścieżki ataku, zamiast polegać wyłącznie na błędach kontraktów inteligentnych.
Zarządzanie StrongBlock zostało wykorzystane do przejęcia kontroli nad protokołem
Przed rozwojem ataku, napastnik zgromadził większość tokenów zarządzania STRONG protokołu, które Defimon Alerts opisał jako niemal bezwartościowe po porzuceniu projektu.
Posiadając wystarczającą moc głosowania, napastnik złożył propozycję zarządzania, nakazując kontraktowi Upgrader Governor wykonanie setPendingAdmin(napastnik), co uczyniło adres napastnika oczekującym administratorem.
Zamiast omijać zarządzanie, propozycja przeszła przez każdy wymagany etap. Otrzymała wystarczającą liczbę głosów, weszła do kolejki i została wykonana zgodnie z normalnym procesem zarządzania protokołem, ostatecznie przenosząc kontrolę administracyjną nad proxy Governor do napastnika.
Uprawnienia administracyjne pozwoliły następnie napastnikowi na zastąpienie implementacji Governor minimalnym, niezweryfikowanym kontraktem zawierającym funkcję forward(address, bytes).
Według Defimon Alerts, funkcja ta była ograniczona do zewnętrznego konta napastnika i skutecznie służyła jako mechanizm dowolnego wywołania, pozwalając napastnikowi na wykonywanie transakcji z uprawnieniami Governor w różnych kontraktach StrongBlock.
Transfery tokenów miały miejsce w następującej transakcji.
Ponad 400 000 tokenów usunięto z puli
Korzystając z zaktualizowanej implementacji, napastnik wykonał transakcje, które przeniosły aktywa z puli protokołu, zamiast wykorzystywać błąd w logice kontraktu protokołu.
Defimon Alerts poinformował, że napastnik usunął 32 695 tokenów STRONG oraz 383 447 tokenów STRNGR, co podniosło szacunkową wartość skradzionych aktywów do około 72 000 dolarów.
Firma zajmująca się bezpieczeństwem scharakteryzowała incydent jako przejęcie zarządzania, ponieważ każda krytyczna akcja, w tym zmiana administratora i aktualizacja kontraktu, miała miejsce za pośrednictwem uprawnień zarządzających, a nie podatności oprogramowania.
Zastępując implementację Governor przed przeniesieniem funduszy, napastnik przekształcił sam kontrakt zarządzający w mechanizm użyty do autoryzacji transferów.
Ataki zarządzające różnią się od niedawnych eksploatacji kryptowalut
Niedawne incydenty bezpieczeństwa wykazały, że napastnicy coraz częściej celują w różne części infrastruktury kryptowalutowej.
Pod koniec zeszłego miesiąca protokół zdecentralizowanych wieczystych kontraktów Ostium stwierdził, że napastnicy ukradli 23,75 miliona USDC po uzyskaniu nieautoryzowanego dostępu do swojej infrastruktury off-chain, zamiast wykorzystywać luki w swoich smart kontraktach.
Zgodnie z raportem pokontrolnym Ostium, fałszywe raporty cen BTC-USD przesyłane przez zaufaną infrastrukturę pozwoliły napastnikowi wygenerować sztuczne zyski handlowe, które zostały rozliczone z publicznego skarbca płynności OLP protokołu. Wcześniejsza analiza firmy zajmującej się bezpieczeństwem blockchain, Blockaid, podobnie stwierdziła, że manipulowane raporty oracle, a nie błędy w kodzie kontraktu, umożliwiły ten atak.
Osobno, incydent z portfelem Coldcard miał swoje źródło w problemie z oprogramowaniem wprowadzonym podczas aktualizacji w marcu 2021 roku. Zespoły inżynieryjne i bezpieczeństwa Coinkite oraz Block stwierdziły, że dotknięte oprogramowanie generowało nasiona portfela przy użyciu deterministycznego generatora pseudo-losowego zamiast zamierzonego sprzętowego generatora liczb losowych, co zmniejszało entropię używaną do tworzenia kluczy prywatnych.
Galaxy Research potwierdziło kradzieże o łącznej wartości 1,596 BTC z około 7,300 adresów związanych z trzema falami ataków. Firma badawcza zidentyfikowała również podejrzewaną czwartą skoordynowaną falę obejmującą dodatkowe 448,7 BTC, chociaż nie uwzględniła jeszcze tych adresów w swoim potwierdzonym łącznym wyniku, ponieważ potwierdzenie dodatkowych ofiar wciąż oczekuje na zakończenie.
Cena --
Przegląd Coldcard rozszerzył się na kontrole bezpieczeństwa całego Bitcoin
Incydent z Coldcard skłonił deweloperów do przeglądu znacznie większej części ekosystemu oprogramowania Bitcoin.
Na początku tego tygodnia deweloper Bitcoin, Calle, powiedział, że wolontariusze z Bitcoin Red Team zakończyli przegląd wspomagany AI oraz ręczny przegląd 390 repozytoriów związanych z Bitcoin, identyfikując 4,962 potencjalnych problemów z bezpieczeństwem, w tym 720 sklasyfikowanych jako wysokie lub krytyczne.
Zgodnie z informacjami Calle, około 21,4% zgłoszonych ustaleń zostało już odtworzonych poprzez weryfikację ręczną przed prywatnym ujawnieniem ich dotkniętym deweloperom.
Kampania przeglądowa obejmuje portfele Bitcoin, biblioteki kryptograficzne, oprogramowanie infrastrukturalne i inne projekty open-source. Calle powiedział, że OpenSats finansuje około 10,000 dolarów dziennie na koszty obliczeniowe, podczas gdy Kimi Moonshot zapewnił konta AI i dostęp do swojego modelu Kimi K3, aby wspierać ten wysiłek.
Zarządzanie pozostało powierzchnią ataku
W przeciwieństwie do ataku Ostium lub incydentu z portfelem Coldcard, atak na StrongBlock nie polegał na skompromitowanej infrastrukturze, manipulacji oracle ani słabościach kryptograficznych.
Zamiast tego napastnik najpierw uzyskał kontrolę nad zarządzaniem, zanim zmodyfikował własny kontrakt administratora protokołu.
Zgodnie z informacjami Defimon Alerts, aktualizacja proxy Governor do implementacji zawierającej funkcję restricted forward(address, bytes) dała portfelowi napastnika wyłączne uprawnienia do wykonywania dowolnych wywołań za pośrednictwem kontraktu Governor.
Sk stolen assets zostały następnie przeniesione przy użyciu uprawnień, które sam protokół przyznał po zakończeniu propozycji zarządzania, ilustrując, jak porzucone systemy zarządzania mogą nadal sprawować kontrolę administracyjną nad kontraktami protokołu, nawet po tym, jak działalność rozwojowa w dużej mierze ustała.
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

IREN generuje 82% przychodów z wydobycia Bitcoinów w trakcie przejścia na AI

Bitcoin: 12 lat po jego śmierci, dlaczego Hal Finney wciąż fascynuje

Bitcoin Knots próbuje ponownie rozdzielić Bitcoin po tym, jak jego ostatni łańcuch zmarł w dwóch blokach

Metaplanet przeniósł Bitcoiny o wartości 237 milionów dolarów do Coinbase Prime

BlackRock kupuje Ethereum na potęgę. Czy w nowej hossie ETH wyprzedzi Bitcoina?

Genius Group planuje emisję wieczystych papierów wartościowych o wartości 12,5 miliona dolarów

Kryptomściwi i grafy portfeli: jak NBP śledzi cienie łańcuchów

Uruchomienie Hedgeye Hedged Bitcoin ETF w celu zmniejszenia zmienności

Sąd zobowiązał klienta Bithumb do zwrotu 140 400 USD za przypadkowo wysłane bitcoiny

Policja Militarna odkrywa nielegalną farmę kopania Bitcoinów w São Paulo

Ruch uśpionych monet Bitcoin w 2026 roku, przetransferowano 553,59 BTC

SEC przegląda automatyczne ścieżki składania wniosków po zalewie egzotycznych propozycji ETF związanych z kryptowalutami i wydarzeniami

Killa: Spadek Bitcoina do 50 000 USD w październiku jest mało prawdopodobny, 62 000 USD to już dno

Brazylia wprowadza system alertów w czasie rzeczywistym dla operacji z kryptowalutami

Badania pokazują, że narracja „cyfrowego złota” ma ograniczony wpływ na Amerykanów, a poczucie kontroli jest bardziej atrakcyjne

Jak Bitcoin opiera się komputerom kwantowym? Porównanie trzech schematów podpisów opartych na siatkach

Arthur Hayes przewiduje, że Bitcoin wzrośnie do 250 tysięcy dolarów

Reform UK usuwa sponsorów kryptowalut w związku z dochodzeniem

Kontrakty na akcje wieczyste Ethena: Ethena poszukuje nowego źródła dochodu dla USDe w kontraktach wieczystych na akcje

Cyberatak w Manchesterze: 8,7 miliona podróżnych uwięzionych przez darmowe Wi-Fi na lotniskach

Sberbank wprowadza kredyty pod zastaw Ethereum i Tether

CryptoQuant identyfikuje nowy rynek byka dla bitcoina, wymaga zamknięcia powyżej 83000 USD

BitGo nabywa instytucjonalną działalność handlową NYDIG za 42,5 miliona USD

Komitet Nadzoru Bankowego Bazylei przegląda standardy dotyczące ekspozycji na aktywa wirtualne

Brytyjska policja przejęła 1,4 miliona dolarów związanych z działalnością na rynku darknetu

Hyperliquid uzyskuje pierwszą wymianę DEX z wynikiem HIP-4 z OUT

Starkware zakończył transakcję Bitcoin odporną na kwanty, bez potrzeby soft forka

Założyciel BTC.top sprzedaje połowę swoich zasobów ETH w obliczu testu Bitcoina

Sprzedaż NFT spada o 44,7% do 63,3 mln USD, a Ethereum prowadzi






