攻撃者は、悪意のある提案を通じてStrongBlockの放棄されたオンチェーンガバナンスシステムを制御し、約72,000ドル相当のSTRONGおよびSTRNGRトークンを奪いました。
ブロックチェーンセキュリティ会社Defimon Alertsによると、攻撃者はStrongBlockのガバナンスにおいて十分な投票権を取得し、最終的にプロトコルのGovernorコントラクトの管理権を移転する提案を通過させました。
攻撃者は、StrongBlockのスマートコントラクトの欠陥を悪用するのではなく、プロトコルのガバナンスプロセスを利用して特権アクセスを得ました。管理者権限を取得した後、攻撃者はGovernorプロキシを新しい実装にアップグレードし、Governorの権限を使用して任意のコントラクト呼び出しを可能にしました。
この事件は、スマートコントラクトのバグに依存するのではなく、異なる攻撃経路を通じてガバナンスシステム、支援インフラストラクチャ、ウォレットソフトウェアをターゲットにした最近の暗号セキュリティイベントの一連に追加されます。
攻撃が展開される前に、攻撃者はプロトコルのSTRONGガバナンストークンの過半数を蓄積しました。Defimon Alertsは、プロジェクトが放棄された後、ほぼ無価値になったと説明しています。
十分な投票権を持つ攻撃者は、GovernorのUpgraderコントラクトに対してsetPendingAdmin(attacker)を実行するよう指示するガバナンス提案を提出し、攻撃者のアドレスを保留中の管理者にしました。
ガバナンスを回避するのではなく、提案は必要なすべての段階を通過しました。十分な票を得て、キューに入り、プロトコルの通常のガバナンスプロセスに従って実行され、最終的にGovernorプロキシの管理権が攻撃者に移転されました。
管理権限により、攻撃者はGovernorの実装を最小限の未検証コントラクトに置き換え、forward(address, bytes)関数を含むことができました。
Defimon Alertsによると、この関数は攻撃者の外部所有アカウントに制限され、実質的に任意呼び出しメカニズムとして機能し、攻撃者がStrongBlockのコントラクト全体でGovernorの権限を使用してトランザクションを実行できるようにしました。
トークンの移転は、次のトランザクションで発生しました。
アップグレードされた実装を使用して、攻撃者はプロトコルのプールから資産を移転するトランザクションを実行しましたが、プロトコルのコントラクトロジックのエラーを悪用することはありませんでした。
Defimon Alertsは、攻撃者が32,695 STRONGトークンと383,447 STRNGRを削除し、盗まれた資産の推定価値を約72,000ドルに引き上げたと述べています。
このセキュリティ会社は、すべての重要なアクション、管理者の変更やコントラクトのアップグレードを含め、ソフトウェアの脆弱性ではなくガバナンス権限を通じて発生したため、この事件をガバナンスの乗っ取りと特徴付けました。
資金を移動する前にGovernorの実装を置き換えることで、攻撃者はガバナンスコントラクト自体を移転を承認するために使用されるメカニズムに変えました。
最近のセキュリティ事件は、攻撃者が暗号インフラのさまざまな部分をターゲットにしていることを示しています。
先月末、分散型永久プロトコルOstiumは、攻撃者がスマートコントラクトの脆弱性を悪用するのではなく、オフチェーンインフラストラクチャへの不正アクセスを得た結果、2375万USDCが盗まれたと結論付けました。
Ostiumの事後分析によると、信頼できるインフラストラクチャを通じて提出された不正なBTC-USD価格報告により、攻撃者はプロトコルの公開OLP流動性ボールトに対して決済された人工的な取引利益を生み出すことができました。ブロックチェーンセキュリティ会社Blockaidの以前の分析も、契約コードの欠陥ではなく、操作されたオラクル報告がこの悪用を可能にしたと結論付けています。
別の事例として、Coldcardウォレットのインシデントは、2021年3月のソフトウェアアップデート中に導入されたファームウェアの問題から発生しました。CoinkiteとBlockのビットコインエンジニアリングおよびセキュリティチームは、影響を受けたファームウェアが意図されたハードウェア乱数生成器の代わりに決定論的擬似乱数生成器を使用してウォレットシードを生成し、プライベートキーを作成するために使用されるエントロピーを減少させたと結論付けました。
Galaxy Researchは、約7300のアドレスに関連する合計1596BTCの盗難を確認しました。この研究会社は、別の448.7BTCを含む疑わしい第4の協調攻撃波も特定しましたが、追加の被害者確認が保留中のため、まだ確認済みの合計にはこれらのアドレスを含めていません。
Coldcardのインシデントは、開発者にビットコインのソフトウェアエコシステムのより大きな部分を見直すよう促しました。
今週初め、ビットコイン開発者のCalleは、ボランティアのビットコインレッドチームが390のビットコイン関連リポジトリに対してAI支援および手動レビューを完了し、720件が高または重大な深刻度として分類された4962件の潜在的なセキュリティ問題を特定したと述べました。
Calleによると、報告された発見の約21.4%は、影響を受けた開発者にプライベートに開示される前に手動検証を通じて再現されています。
このレビューキャンペーンは、ビットコインウォレット、暗号ライブラリ、インフラストラクチャソフトウェア、その他のオープンソースプロジェクトを対象としています。Calleは、OpenSatsが約1日あたり1万ドルの計算コストを資金提供している一方で、Kimi Moonshotがこの取り組みを支援するためにAIアカウントとKimi K3モデルへのアクセスを提供していると述べました。
Ostiumの悪用やColdcardウォレットのインシデントとは異なり、StrongBlock攻撃は侵害されたインフラストラクチャ、オラクル操作、または暗号的弱点に依存していませんでした。
代わりに、攻撃者は最初にガバナンスを制御し、その後プロトコルの管理者契約を変更しました。
Defimon Alertsによると、Governorプロキシを制限されたforward(address, bytes)関数を含む実装にアップグレードすることで、攻撃者のウォレットはGovernor契約を通じて任意の呼び出しを実行する独占的な権限を得ました。
盗まれた資産は、その後、ガバナンス提案が完了した後にプロトコル自体が付与した権限を使用して転送され、開発活動がほとんど停止した後でも放棄されたガバナンスシステムがプロトコル契約に対して管理権を行使し続ける方法を示しています。
本コンテンツは、一般的な情報提供のみを目的としたものであり、金融、投資、法律、または税務に関する助言を構成するものではありません。ここに記載されているイベント、報酬、オンラインキャンペーン、またはそれらに関連する情報は、暗号資産の購入、売却、取引、その他いかなる取引の推奨、勧誘、または招待とみなされるべきではありません。暗号資産は価格変動が非常に大きく、損失が発生する可能性があります。WEEXのサービス、プロダクト、および関連イベントの提供状況は、地域によって異なる場合があります。お客様は、ご自身の参加が適用される現地の法令を遵守していることを自ら確認する責任を負うものとします。





























