Злоумышленник вывел около 72 000 долларов в токенах STRONG и STRNGR после того, как взял под контроль заброшенную систему управления StrongBlock через злонамеренное предложение.
Согласно данным компании по безопасности блокчейна Defimon Alerts, злоумышленник получил достаточно голосов в управлении StrongBlock, чтобы пройти предложение, которое в конечном итоге передало административный контроль над контрактом губернатора протокола перед тем, как средства были удалены.
Вместо того чтобы эксплуатировать уязвимость в смарт-контрактах StrongBlock, злоумышленник использовал собственный процесс управления протокола для получения привилегированного доступа. Получив права администратора, злоумышленник обновил прокси губернатора до новой реализации, которая позволила произвольные вызовы контрактов с использованием полномочий губернатора.
Инцидент добавляет к серии недавних событий в области безопасности криптовалют, которые нацелены на системы управления, поддерживающую инфраструктуру и программное обеспечение кошельков через различные пути атак, а не полагаясь исключительно на ошибки смарт-контрактов.
Перед тем, как атака развернулась, злоумышленник накопил большинство токенов управления STRONG протокола, которые, по словам Defimon Alerts, стали почти бесполезными после того, как проект был заброшен.
Обладая достаточной голосовой мощью, злоумышленник подал предложение по управлению, в котором указал контракт обновления губернатора выполнить setPendingAdmin(zloy), сделав адрес злоумышленника ожидаемым администратором.
Вместо того чтобы обойти управление, предложение прошло через все необходимые этапы. Оно получило достаточное количество голосов, попало в очередь и было выполнено в соответствии с обычным процессом управления протокола, в конечном итоге передав административный контроль прокси губернатора злоумышленнику.
Административные привилегии затем позволили злоумышленнику заменить реализацию губернатора на минимальный, непроверенный контракт, содержащий функцию forward(address, bytes).
Согласно Defimon Alerts, функция была ограничена внешним владельцем аккаунта злоумышленника и фактически служила механизмом произвольного вызова, позволяя злоумышленнику выполнять транзакции с полномочиями губернатора по всем контрактам StrongBlock.
Переводы токенов произошли в следующей транзакции.
Используя обновленную реализацию, злоумышленник выполнил транзакции, которые перевели активы из пула протокола, а не эксплуатировали ошибку в логике контракта протокола.
Defimon Alerts сообщила, что злоумышленник удалил 32 695 токенов STRONG вместе с 383 447 STRNGR, что привело к оценочной стоимости украденных активов примерно в 72 000 долларов.
Компания по безопасности охарактеризовала инцидент как захват управления, поскольку каждое критическое действие, включая изменение администратора и обновление контракта, произошло через разрешения управления, а не через уязвимость программного обеспечения.
Заменив реализацию губернатора перед перемещением средств, злоумышленник превратил сам контракт управления в механизм, использованный для авторизации переводов.
Недавние инциденты безопасности продемонстрировали, что злоумышленники все чаще нацеливаются на различные части криптоинфраструктуры.
В конце прошлого месяца децентрализованный протокол бессрочных контрактов Ostium пришел к выводу, что злоумышленники украли 23,75 миллиона USDC после несанкционированного доступа к его оффлайн-инфраструктуре, а не из-за уязвимостей в смарт-контрактах.
Согласно посмертному отчету Ostium, мошеннические отчеты о ценах BTC-USD, представленные через доверенную инфраструктуру, позволили злоумышленнику генерировать искусственные торговые прибыли, которые были зафиксированы против публичного ликвидного хранилища OLP протокола. Ранее анализ от компании по безопасности блокчейнов Blockaid также пришел к выводу, что манипулированные отчеты о ценах, а не ошибки в коде контракта, позволили осуществить атаку.
Отдельно инцидент с кошельком Coldcard возник из-за проблемы с прошивкой, возникшей во время обновления программного обеспечения в марте 2021 года. Команды по инженерии и безопасности Bitcoin от Coinkite и Block пришли к выводу, что затронутая прошивка генерировала семена кошелька с использованием детерминированного псевдослучайного генератора вместо предполагаемого аппаратного генератора случайных чисел, что уменьшало энтропию, используемую для создания приватных ключей.
Galaxy Research подтвердила кражи на общую сумму 1,596 BTC через примерно 7,300 адресов, связанных с тремя волнами атак. Исследовательская компания также выявила подозреваемую четвертую скоординированную волну, связанную с еще 448,7 BTC, хотя эти адреса еще не включены в подтвержденный общий итог, поскольку подтверждение дополнительных жертв все еще ожидается.
Инцидент с Coldcard побудил разработчиков пересмотреть гораздо большую часть программного обеспечения экосистемы Bitcoin.
На этой неделе разработчик Bitcoin Calle сообщил, что волонтерская команда Bitcoin Red Team завершила проверки с использованием ИИ и вручную по 390 репозиториям, связанным с Bitcoin, выявив 4,962 потенциальные проблемы безопасности, включая 720, классифицированных как высокой или критической степени.
Согласно Calle, около 21,4% из сообщенных находок уже были воспроизведены через ручную проверку до того, как были конфиденциально раскрыты затронутым разработчикам.
Кампания по обзору охватывает кошельки Bitcoin, криптографические библиотеки, программное обеспечение инфраструктуры и другие проекты с открытым исходным кодом. Calle сообщил, что OpenSats финансирует около 10,000 долларов в день на вычислительные расходы, в то время как Kimi Moonshot предоставила ИИ-аккаунты и доступ к своей модели Kimi K3 для поддержки усилий.
В отличие от эксплуатации Ostium или инцидента с кошельком Coldcard, атака на StrongBlock не полагалась на скомпрометированную инфраструктуру, манипуляции с оракулами или криптографические уязвимости.
Вместо этого злоумышленник сначала получил контроль над управлением, прежде чем изменить собственный контракт администратора протокола.
Согласно Defimon Alerts, обновление прокси-управляющего до реализации, содержащей функцию restricted forward(address, bytes), дало кошельку злоумышленника исключительные полномочия на выполнение произвольных вызовов через контракт управляющего.
Украденные активы затем были переведены с использованием разрешений, которые сам протокол предоставил после завершения предложения по управлению, иллюстрируя, как заброшенные системы управления могут продолжать осуществлять административный контроль над контрактами протокола, даже после того как деятельность по разработке в значительной степени прекратилась.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.





























