中文 ▼
自选
我的自选
查看全部
市值 价格 24h%

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

攻击者劫持废弃治理系统,StrongBlock损失7.2万美元

2026-08-07 00:15:22
收藏

攻击者通过恶意提案控制StrongBlock已废弃的链上治理系统,窃取约7.2万美元的STRONG和STRNGR代币

事件摘要

一名攻击者控制了StrongBlock已废弃的治理系统,窃取了约7.2万美元。一份恶意提案使攻击者获得了协议Governor合约的管理员权限。攻击者在升级Governor合约后,盗走了32,695枚STRONG和383,447枚STRNGR代币。该事件利用了治理控制权,而非智能合约漏洞。此次攻击是近期针对治理系统、基础设施和钱包软件的加密货币安全事件之一。

据区块链安全公司Defimon Alerts称,攻击者在StrongBlock的治理系统中获得了足够的投票权,从而通过了一项提案,最终将协议Governor合约的管理控制权转移至自己名下,随后资金被转移。

攻击者并未利用StrongBlock智能合约的漏洞,而是通过协议自身的治理流程获得了特权访问权限。获得管理员权限后,攻击者将Governor代理升级为新的实现合约,该合约允许使用Governor的权限进行任意合约调用。此次事件是近期一系列针对治理系统、支持基础设施和钱包软件的加密货币安全事件之一,这些攻击并非仅依赖智能合约漏洞,而是通过不同的攻击路径实施。

StrongBlock治理系统被用于夺取协议控制权

在攻击发生前,攻击者积累了协议STRONG治理代币的多数份额。Defimon Alerts指出,该项目被废弃后,这些代币已几乎一文不值。凭借足够的投票权,攻击者提交了一份治理提案,指示Governor的Upgrader合约执行setPendingAdmin(attacker),将攻击者的地址设为待定管理员。该提案并非绕过治理流程,而是按部就班地通过了所有必要阶段:获得足够票数、进入队列,并按照协议的正常治理流程执行,最终将Governor代理的管理控制权转移给了攻击者。

管理权限随后允许攻击者将Governor实现替换为一个极简且未经验证的合约,其中包含一个forward(address, bytes)函数。据Defimon Alerts称,该函数仅限于攻击者的外部账户使用,实际上充当了任意调用机制,允许攻击者以Governor的权限在StrongBlock的合约间执行交易。代币转移发生在随后的一笔交易中。

超过40万枚代币从池中被提取

利用升级后的实现合约,攻击者执行了从协议池中转移资产的交易,而非利用协议合约逻辑中的错误。Defimon Alerts表示,攻击者移除了32,695枚STRONG代币和383,447枚STRNGR代币,被盗资产价值估计约为7.2万美元。该安全公司将此次事件定性为治理接管,因为所有关键操作(包括管理员变更和合约升级)均通过治理权限完成,而非利用软件漏洞。通过先在转移资金前替换Governor实现,攻击者将治理合约本身变成了授权转移的机制。

治理攻击与近期其他加密货币漏洞利用不同

近期的安全事件表明,攻击者越来越多地针对加密货币基础设施的不同部分。上月底,去中心化永续合约协议Ostium得出结论,攻击者未经授权访问其链下基础设施,窃取了2375万USDC,而非利用其智能合约漏洞。根据Ostium的事后分析,通过可信基础设施提交的欺诈性BTC-USD价格报告,使攻击者能够生成虚假交易利润,并最终从协议的公共OLP流动性金库中结算。区块链安全公司Blockaid的早期分析也得出了类似结论:操纵预言机报告而非合约代码漏洞导致了此次攻击。

另外,Coldcard钱包事件源于2021年3月软件更新中引入的固件问题。Coinkite和Block的比特币工程与安全团队得出结论,受影响的固件使用确定性伪随机数生成器生成钱包种子,而非预期的硬件随机数生成器,从而降低了用于创建私钥的熵值。Galaxy Research已确认,与三次攻击浪潮相关的约7300个地址中,共有1596 BTC被盗。该研究公司还发现疑似第四波协同攻击,涉及另外448.7 BTC,但尚未将这些地址纳入其确认总数,因为仍需等待更多受害者确认。

Coldcard审查已扩展至比特币全范围安全检查

Coldcard事件促使开发者对比特币软件生态系统的更大范围进行审查。本周早些时候,比特币开发者Calle表示,志愿者团队“比特币红队”已完成对390个比特币相关存储库的AI辅助和手动审查,发现了4,962个潜在安全问题,其中720个被归类为高或严重等级。据Calle称,约21.4%的报告发现已通过手动验证复现,随后才私下披露给受影响的开发者。此次审查活动涵盖比特币钱包、密码学库、基础设施软件及其他开源项目。Calle表示,OpenSats每天提供约1万美元的计算成本资助,而Kimi Moonshot则提供了AI账户及对其Kimi K3模型的访问权限以支持该工作。

治理仍是攻击面

与Ostium漏洞利用或Coldcard钱包事件不同,StrongBlock攻击并未依赖受损基础设施、预言机操纵或密码学弱点。相反,攻击者首先获得了治理控制权,然后修改了协议自身的管理员合约。据Defimon Alerts称,将Governor代理升级为包含受限forward(address, bytes)函数的实现合约后,攻击者的钱包获得了通过Governor合约执行任意调用的独家权限。被盗资产随后通过协议在治理提案完成后授予的权限被转移,这说明了即使开发活动基本停止,废弃的治理系统仍可对协议合约行使管理控制权。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。币市通对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。币市通用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与币市通无关。币市通不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
TOP

顶部