مهاجم حدود 72,000 دلار از توکنهای STRONG و STRNGR را پس از کنترل سیستم حاکمیتی رها شده StrongBlock از طریق یک پیشنهاد مخرب، تخلیه کرده است.
به گفته شرکت امنیت بلاکچین Defimon Alerts، مهاجم به اندازه کافی قدرت رأی در حاکمیت StrongBlock به دست آورد تا پیشنهادی را بگذارد که در نهایت کنترل مدیریتی قرارداد Governor پروتکل را قبل از برداشت وجوه منتقل کرد.
به جای بهرهبرداری از نقصی در قراردادهای هوشمند StrongBlock، مهاجم از فرآیند حاکمیتی خود پروتکل برای به دست آوردن دسترسی ویژه استفاده کرد. پس از به دست آوردن حقوق مدیریتی، مهاجم پروکسی Governor را به یک پیادهسازی جدید بهروزرسانی کرد که اجازه تماسهای دلخواه قرارداد را با استفاده از اختیارات Governor میداد.
این حادثه به مجموعهای از رویدادهای امنیتی اخیر در حوزه ارزهای دیجیتال اضافه میشود که سیستمهای حاکمیتی، زیرساختهای پشتیبانی و نرمافزار کیف پول را از طریق مسیرهای مختلف حمله هدف قرار دادهاند و نه تنها به اشکالات قراردادهای هوشمند وابستهاند.
قبل از اینکه حمله آغاز شود، مهاجم اکثریت توکن حاکمیتی STRONG پروتکل را جمعآوری کرد که Defimon Alerts آن را به عنوان چیزی توصیف کرد که پس از رها شدن پروژه تقریباً بیارزش شده است.
با داشتن قدرت رأی کافی، مهاجم پیشنهادی حاکمیتی ارائه داد که به قرارداد Upgrader Governor دستور میداد تا setPendingAdmin(mhaجم) را اجرا کند و آدرس مهاجم را به عنوان مدیر در حال انتظار قرار دهد.
به جای دور زدن حاکمیت، این پیشنهاد از هر مرحله مورد نیاز عبور کرد. این پیشنهاد رأی کافی دریافت کرد، وارد صف شد و طبق فرآیند حاکمیتی عادی پروتکل اجرا شد و در نهایت کنترل مدیریتی پروکسی Governor را به مهاجم منتقل کرد.
اختیارات مدیریتی سپس به مهاجم اجازه داد تا پیادهسازی Governor را با یک قرارداد حداقلی و تأیید نشده که شامل تابع forward(address, bytes) بود، جایگزین کند.
به گفته Defimon Alerts، این تابع به حساب خارجی مهاجم محدود شده بود و به طور مؤثری به عنوان یک مکانیزم تماس دلخواه عمل میکرد و به مهاجم اجازه میداد تا تراکنشها را با اختیارات Governor در سراسر قراردادهای StrongBlock اجرا کند.
انتقال توکنها در تراکنش زیر انجام شد.
با استفاده از پیادهسازی بهروزرسانی شده، مهاجم تراکنشهایی را اجرا کرد که داراییها را از استخر پروتکل منتقل کرد و نه اینکه از یک خطای منطقی در قرارداد پروتکل بهرهبرداری کند.
Defimon Alerts گفت که مهاجم 32,695 توکن STRONG را به همراه 383,447 توکن STRNGR حذف کرد و ارزش تخمینی داراییهای سرقت شده به حدود 72,000 دلار رسید.
این شرکت امنیتی این حادثه را به عنوان یک تصرف حاکمیتی توصیف کرد زیرا هر اقدام حیاتی، از جمله تغییر مدیر و بهروزرسانی قرارداد، از طریق مجوزهای حاکمیتی و نه از طریق یک آسیبپذیری نرمافزاری انجام شد.
با جایگزینی پیادهسازی Governor قبل از انتقال وجوه، مهاجم قرارداد حاکمیتی را به مکانیزمی تبدیل کرد که برای مجاز کردن انتقالها استفاده میشد.
حوادث امنیتی اخیر نشان داده است که مهاجمان به طور فزایندهای به بخشهای مختلف زیرساخت ارزهای دیجیتال هدف قرار میدهند.
در اواخر ماه گذشته، پروتکل دائمی غیرمتمرکز Ostium نتیجهگیری کرد که مهاجمان ۲۳.۷۵ میلیون USDC را پس از دسترسی غیرمجاز به زیرساختهای خارج از زنجیره خود به سرقت بردند، نه از طریق بهرهبرداری از آسیبپذیریها در قراردادهای هوشمند خود.
بر اساس گزارش پس از حادثه Ostium، گزارشهای قیمت BTC-USD تقلبی که از طریق زیرساختهای مورد اعتماد ارسال شده بودند، به مهاجم اجازه داد تا سودهای تجاری مصنوعی تولید کند که در برابر خزانه نقدینگی عمومی OLP پروتکل تسویه شد. تحلیلهای قبلی از شرکت امنیت بلاکچین Blockaid نیز به همین نتیجه رسید که گزارشهای دستکاری شده اوراکل، نه نقصهای کد قرارداد، امکان این بهرهبرداری را فراهم کردهاند.
بهطور جداگانه، حادثه کیف پول Coldcard ناشی از یک مشکل نرمافزاری بود که در بهروزرسانی نرمافزاری مارس ۲۰۲۱ معرفی شده بود. تیمهای مهندسی و امنیت بیتکوین Coinkite و Block نتیجهگیری کردند که نرمافزار آسیبدیده بذرهای کیف پول را با استفاده از یک تولیدکننده عدد تصادفی شبهتصادفی تعیینشده به جای تولیدکننده عدد تصادفی سختافزاری مورد نظر تولید کرده است، که انتروپی مورد استفاده برای ایجاد کلیدهای خصوصی را کاهش میدهد.
تحقیقات Galaxy سرقتهایی به ارزش ۱,۵۹۶ BTC را در حدود ۷,۳۰۰ آدرس مرتبط با سه موج حمله تأیید کرده است. این شرکت تحقیقاتی همچنین یک موج چهارم مشکوک را شناسایی کرده است که شامل ۴۴۸.۷ BTC دیگر میشود، اگرچه هنوز این آدرسها را در مجموع تأیید شده خود وارد نکرده است زیرا تأیید قربانیان اضافی در حال انتظار است.
حادثه Coldcard باعث شده است که توسعهدهندگان بخش بزرگتری از اکوسیستم نرمافزاری بیتکوین را بررسی کنند.
اوایل این هفته، توسعهدهنده بیتکوین Calle گفت که تیم داوطلب بیتکوین Red Team بررسیهای دستی و با کمک هوش مصنوعی را در ۳۹۰ مخزن مرتبط با بیتکوین به پایان رسانده و ۴,۹۶۲ مشکل امنیتی بالقوه را شناسایی کرده است، از جمله ۷۲۰ مورد که به عنوان شدت بالا یا بحرانی طبقهبندی شدهاند.
بر اساس گفته Calle، حدود ۲۱.۴٪ از یافتههای گزارششده قبلاً از طریق تأیید دستی بازتولید شده و قبل از افشای خصوصی به توسعهدهندگان آسیبدیده، به آنها اطلاع داده شده است.
کمپین بررسی شامل کیف پولهای بیتکوین، کتابخانههای رمزنگاری، نرمافزارهای زیرساخت و سایر پروژههای متنباز است. Calle گفت که OpenSats تقریباً ۱۰,۰۰۰ دلار در روز برای هزینههای محاسباتی تأمین مالی میکند، در حالی که Kimi Moonshot حسابهای هوش مصنوعی و دسترسی به مدل Kimi K3 خود را برای حمایت از این تلاش فراهم کرده است.
برخلاف بهرهبرداری Ostium یا حادثه کیف پول Coldcard، حمله StrongBlock به زیرساختهای آسیبدیده، دستکاری اوراکل یا ضعفهای رمزنگاری وابسته نبود.
در عوض، مهاجم ابتدا کنترل حکمرانی را به دست آورد و سپس قرارداد مدیر پروتکل را تغییر داد.
بر اساس گزارش Defimon Alerts، ارتقاء پروکسی Governor به یک پیادهسازی حاوی تابع restricted forward(address, bytes) به کیف پول مهاجم اختیار انحصاری برای اجرای تماسهای دلخواه از طریق قرارداد Governor را داد.
داراییهای سرقت شده سپس با استفاده از مجوزهایی که خود پروتکل پس از تکمیل پیشنهاد حکمرانی اعطا کرده بود، منتقل شدند و نشان میدهد که چگونه سیستمهای حکمرانی رها شده میتوانند همچنان کنترل اداری بر قراردادهای پروتکل را حتی پس از توقف فعالیتهای توسعه حفظ کنند.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























