Un attaquant a siphonné environ 72 000 $ en tokens STRONG et STRNGR après avoir pris le contrôle du système de gouvernance en chaîne abandonné de StrongBlock par le biais d'une proposition malveillante.
Selon la société de sécurité blockchain Defimon Alerts, l'attaquant a acquis suffisamment de pouvoir de vote dans la gouvernance de StrongBlock pour faire passer une proposition qui a finalement transféré le contrôle administratif du contrat Governor du protocole avant que les fonds ne soient retirés.
Au lieu d'exploiter une faille dans les contrats intelligents de StrongBlock, l'attaquant a utilisé le processus de gouvernance du protocole pour obtenir un accès privilégié. Après avoir obtenu des droits d'administrateur, l'attaquant a mis à jour le proxy Governor vers une nouvelle implémentation qui permettait des appels de contrat arbitraires en utilisant l'autorité du Governor.
L'incident s'ajoute à une série d'événements récents de sécurité dans le domaine des cryptomonnaies qui ont ciblé des systèmes de gouvernance, des infrastructures de soutien et des logiciels de portefeuille par différents chemins d'attaque plutôt que de s'appuyer uniquement sur des bogues de contrats intelligents.
Avant que l'attaque ne se déroule, l'attaquant a accumulé une majorité du token de gouvernance STRONG du protocole, que Defimon Alerts a décrit comme étant devenu presque sans valeur après l'abandon du projet.
Détenant suffisamment de pouvoir de vote, l'attaquant a soumis une proposition de gouvernance demandant au contrat Upgrader du Governor d'exécuter setPendingAdmin(attacker), rendant l'adresse de l'attaquant l'administrateur en attente.
Plutôt que de contourner la gouvernance, la proposition a avancé à travers chaque étape requise. Elle a reçu suffisamment de votes, est entrée dans la file d'attente et a été exécutée selon le processus normal de gouvernance du protocole, transférant finalement le contrôle administratif du proxy Governor à l'attaquant.
Les privilèges administratifs ont ensuite permis à l'attaquant de remplacer l'implémentation du Governor par un contrat minimal et non vérifié contenant une fonction forward(address, bytes).
Selon Defimon Alerts, la fonction était restreinte au compte détenu par l'attaquant et servait effectivement de mécanisme d'appel arbitraire, permettant à l'attaquant d'exécuter des transactions avec l'autorité du Governor à travers les contrats de StrongBlock.
Les transferts de tokens ont eu lieu dans la transaction suivante.
En utilisant l'implémentation mise à jour, l'attaquant a exécuté des transactions qui ont transféré des actifs du pool du protocole plutôt que d'exploiter une erreur dans la logique du contrat du protocole.
Defimon Alerts a déclaré que l'attaquant avait retiré 32 695 tokens STRONG ainsi que 383 447 STRNGR, portant la valeur estimée des actifs volés à environ 72 000 $.
La société de sécurité a caractérisé l'incident comme une prise de contrôle de gouvernance car chaque action critique, y compris le changement d'administrateur et la mise à jour du contrat, s'est produite par le biais des autorisations de gouvernance plutôt que par une vulnérabilité logicielle.
En remplaçant l'implémentation du Governor avant de déplacer les fonds, l'attaquant a transformé le contrat de gouvernance lui-même en mécanisme utilisé pour autoriser les transferts.
Des incidents de sécurité récents ont démontré que les attaquants ciblent de plus en plus différentes parties de l'infrastructure des cryptomonnaies.
À la fin du mois dernier, le protocole de contrats perpétuels décentralisés Ostium a conclu que des attaquants avaient volé 23,75 millions de USDC après avoir obtenu un accès non autorisé à son infrastructure hors chaîne, plutôt que d'exploiter des vulnérabilités dans ses contrats intelligents.
Selon le rapport post-mortem d'Ostium, des rapports de prix BTC-USD frauduleux soumis via une infrastructure de confiance ont permis à l'attaquant de générer des profits de trading artificiels qui ont été réglés contre le coffre de liquidités OLP public du protocole. Une analyse antérieure de la société de sécurité blockchain Blockaid a également conclu que des rapports d'oracle manipulés, plutôt que des défauts dans le code des contrats, avaient permis l'exploitation.
Par ailleurs, l'incident du portefeuille Coldcard a été causé par un problème de firmware introduit lors d'une mise à jour logicielle en mars 2021. Les équipes d'ingénierie et de sécurité Bitcoin de Coinkite et Block ont conclu que le firmware affecté générait des graines de portefeuille en utilisant un générateur pseudo-aléatoire déterministe au lieu du générateur de nombres aléatoires matériel prévu, réduisant ainsi l'entropie utilisée pour créer des clés privées.
Galaxy Research a confirmé des vols totalisant 1 596 BTC sur environ 7 300 adresses liées à trois vagues d'attaques. La société de recherche a également identifié une quatrième vague coordonnée suspectée impliquant 448,7 BTC supplémentaires, bien qu'elle n'ait pas encore inclus ces adresses dans son total confirmé car la confirmation des victimes supplémentaires est toujours en attente.
L'incident Coldcard a poussé les développeurs à examiner une partie beaucoup plus large de l'écosystème logiciel de Bitcoin.
Plus tôt cette semaine, le développeur Bitcoin Calle a déclaré que l'équipe bénévole Bitcoin Red Team avait terminé des examens assistés par IA et manuels sur 390 dépôts liés à Bitcoin, identifiant 4 962 problèmes de sécurité potentiels, dont 720 classés comme de gravité élevée ou critique.
Selon Calle, environ 21,4 % des résultats signalés ont déjà été reproduits par vérification manuelle avant d'être divulgués en privé aux développeurs concernés.
La campagne d'examen couvre les portefeuilles Bitcoin, les bibliothèques cryptographiques, les logiciels d'infrastructure et d'autres projets open-source. Calle a déclaré qu'OpenSats finance environ 10 000 $ par jour en coûts informatiques, tandis que Kimi Moonshot a fourni des comptes IA et un accès à son modèle Kimi K3 pour soutenir l'effort.
Contrairement à l'exploitation d'Ostium ou à l'incident du portefeuille Coldcard, l'attaque de StrongBlock ne reposait pas sur une infrastructure compromise, une manipulation d'oracle ou des faiblesses cryptographiques.
Au lieu de cela, l'attaquant a d'abord obtenu le contrôle de la gouvernance avant de modifier le contrat d'administrateur du protocole lui-même.
Selon Defimon Alerts, la mise à niveau du proxy Governor vers une implémentation contenant la fonction restreinte forward(address, bytes) a donné au portefeuille de l'attaquant l'autorité exclusive d'exécuter des appels arbitraires via le contrat Governor.
Les actifs volés ont ensuite été transférés en utilisant des permissions que le protocole lui-même avait accordées après l'achèvement de la proposition de gouvernance, illustrant comment les systèmes de gouvernance abandonnés peuvent continuer à exercer un contrôle administratif sur les contrats du protocole même après que l'activité de développement a largement cessé.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.





























