StrongBlock втратив $72K після того, як хакер захопив занедбану систему управління

STRONG
STRNGR
Governance AttackStrongBlockЕксплойтSTRNGR
2026-08-06Джерело: crypto.news
StrongBlock втратив $72K після того, як хакер захопив занедбану систему управління

Атакуючий вивів приблизно 72 000 доларів у токенах STRONG та STRNGR після того, як отримав контроль над занедбаною системою управління StrongBlock на блокчейні через шкідливу пропозицію.

Підсумок

  • Атакуючий вивів близько 72 000 доларів після отримання контролю над занедбаною системою управління StrongBlock.
  • Шкідлива пропозиція надала атакуючому адміністративний контроль над контрактом Governor протоколу.
  • Атакуючий оновив контракт Governor перед викраденням 32 695 токенів STRONG та 383 447 токенів STRNGR.
  • Інцидент спирався на контроль управління, а не на вразливість смарт-контракту.
  • Атака слідує за нещодавніми порушеннями безпеки криптовалют, спрямованими на управління, інфраструктуру та програмне забезпечення гаманців.

За даними фірми з безпеки блокчейну Defimon Alerts, атакуючий отримав достатню кількість голосів в управлінні StrongBlock, щоб прийняти пропозицію, яка в кінцевому підсумку передала адміністративний контроль над контрактом Governor протоколу перед виведенням коштів.

Замість використання недоліку в смарт-контрактах StrongBlock, атакуючий використав власний процес управління протоколу для отримання привілейованого доступу. Після отримання прав адміністратора атакуючий оновив проксі Governor до нової реалізації, яка дозволяла довільні виклики контрактів з використанням повноважень Governor.

Інцидент додається до серії нещодавніх подій у сфері безпеки криптовалют, які були спрямовані на системи управління, підтримуючу інфраструктуру та програмне забезпечення гаманців через різні вектори атак, а не покладалися лише на помилки в смарт-контрактах.

Управління StrongBlock було використано для захоплення контролю над протоколом

Перед розгортанням атаки атакуючий накопичив більшість токена управління STRONG протоколу, який Defimon Alerts описав як такий, що став майже нічого не вартим після того, як проект був занедбаний.

Маючи достатню кількість голосів, атакуючий подав пропозицію управління, яка наказувала контракту Upgrader Governor виконати setPendingAdmin(attacker), роблячи адресу атакуючого адміністратором, що очікує.

Замість обходу управління пропозиція пройшла всі необхідні етапи. Вона отримала достатню кількість голосів, увійшла в чергу та була виконана відповідно до нормального процесу управління протоколу, в кінцевому підсумку передавши адміністративний контроль над проксі Governor атакуючому.

Адміністративні привілеї потім дозволили атакуючому замінити реалізацію Governor на мінімальний, неперевірений контракт, що містить функцію forward(address, bytes).

За даними Defimon Alerts, функція була обмежена зовнішнім рахунком атакуючого і фактично служила механізмом довільних викликів, дозволяючи атакуючому виконувати транзакції з повноваженнями Governor у контрактах StrongBlock.

Перекази токенів відбулися в наступній транзакції.

Понад 400 000 токенів було виведено з пулу

Використовуючи оновлену реалізацію, атакуючий виконав транзакції, які переказали активи з пулу протоколу, а не використав помилку в логіці контракту протоколу.

Defimon Alerts повідомив, що атакуючий вивів 32 695 токенів STRONG разом з 383 447 STRNGR, що доводить оціночну вартість викрадених активів приблизно до 72 000 доларів.

Фірма з безпеки охарактеризувала інцидент як захоплення управління, оскільки кожна критична дія, включаючи зміну адміністратора та оновлення контракту, відбувалася через дозволи управління, а не через вразливість програмного забезпечення.

Замінивши реалізацію Governor перед переміщенням коштів, атакуючий перетворив сам контракт управління на механізм, який використовувався для авторизації переказів.

Атаки на управління відрізняються від нещодавніх крипто-експлойтів

Нещодавні інциденти з безпекою показали, що зловмисники все частіше націлюються на різні частини криптоінфраструктури.

Наприкінці минулого місяця децентралізований протокол безстрокових контрактів Ostium дійшов висновку, що зловмисники вкрали 23,75 мільйона USDC після отримання несанкціонованого доступу до своєї позамережевої інфраструктури, а не через використання вразливостей у смарт-контрактах.

Згідно з пост-мортемом Ostium, шахрайські звіти про ціну BTC-USD, подані через довірену інфраструктуру, дозволили зловмиснику генерувати штучний торговий прибуток, який був погашений за рахунок публічного пулу ліквідності OLP протоколу. Раніше аналіз компанії з безпеки блокчейну Blockaid також дійшов висновку, що маніпульовані звіти оракула, а не недоліки в коді контракту, дозволили здійснити експлойт.

Окремо, інцидент з гаманцем Coldcard виник через проблему з прошивкою, яка була введена під час оновлення програмного забезпечення в березні 2021 року. Команди інженерів та безпеки Bitcoin від Coinkite та Block дійшли висновку, що уражена прошивка генерувала сид-фрази гаманця за допомогою детермінованого псевдовипадкового генератора замість апаратного генератора випадкових чисел, що зменшило ентропію, використану для створення приватних ключів.

Galaxy Research підтвердила крадіжки на загальну суму 1596 BTC приблизно з 7300 адрес, пов'язаних з трьома хвилями атак. Дослідницька фірма також виявила підозрювану четверту скоординовану хвилю, що включає ще 448,7 BTC, хоча вона ще не включила ці адреси в підтверджену загальну суму, оскільки підтвердження жертв ще очікується.

Огляд Coldcard розширився до перевірок безпеки всього Bitcoin

Інцидент з Coldcard спонукав розробників переглянути набагато більшу частину екосистеми програмного забезпечення Bitcoin.

Раніше цього тижня розробник Bitcoin Calle повідомив, що волонтерська Bitcoin Red Team завершила перевірки за допомогою ШІ та вручну в 390 репозиторіях, пов'язаних з Bitcoin, виявивши 4962 потенційні проблеми безпеки, включаючи 720, класифікованих як високий або критичний рівень серйозності.

За словами Calle, близько 21,4% виявлених результатів вже були відтворені шляхом ручної перевірки перед тим, як були приватно розкриті постраждалим розробникам.

Кампанія з перевірки охоплює гаманці Bitcoin, криптографічні бібліотеки, інфраструктурне програмне забезпечення та інші проєкти з відкритим кодом. Calle зазначив, що OpenSats фінансує приблизно 10 000 доларів на день на обчислювальні витрати, а Kimi Moonshot надала облікові записи ШІ та доступ до своєї моделі Kimi K3 для підтримки цих зусиль.

Управління залишилося поверхнею атаки

На відміну від експлойту Ostium або інциденту з гаманцем Coldcard, атака на StrongBlock не покладалася на скомпрометовану інфраструктуру, маніпуляції з оракулом або криптографічні слабкості.

Натомість зловмисник спочатку отримав контроль над управлінням, а потім модифікував власний контракт адміністратора протоколу.

Згідно з Defimon Alerts, оновлення проксі-контракту Governor до реалізації, що містить обмежену функцію forward(address, bytes), надало гаманцю зловмисника виключні повноваження виконувати довільні виклики через контракт Governor.

Вкрадені активи потім були передані за допомогою дозволів, які сам протокол надав після завершення пропозиції з управління, що ілюструє, як занедбані системи управління можуть продовжувати здійснювати адміністративний контроль над контрактами протоколу навіть після того, як активність розробки значно припинилася.