据区块链安全公司Defimon Alerts监测,一名攻击者通过恶意提案控制了StrongBlock已废弃的链上治理系统,随后从协议池中窃取了约价值7.2万美元的STRONG和STRNGR代币。此次攻击并未利用智能合约漏洞,而是完全借助协议自身的治理流程获得特权访问权限。
攻击者首先积累了大量STRONG治理代币——这些代币在项目被废弃后几乎变得毫无价值。凭借足够的投票权,攻击者提交了一项治理提案,指示治理合约的升级合约执行setPendingAdmin(attacker)操作,使攻击者地址成为待定管理员。该提案正常通过了投票、排队并最终执行,将治理合约代理的管理控制权转移给了攻击者。
获得管理员权限后,攻击者将治理合约实现替换为一个极简的、未经验证的合约,其中包含一个forward(address, bytes)函数。该函数仅限攻击者的外部账户调用,实际上充当了任意调用机制,允许攻击者以治理合约的权限在StrongBlock的所有合约中执行交易。
通过升级后的合约实现,攻击者执行了从协议池中转移资产的交易。Defimon Alerts确认,攻击者共窃取了32,695枚STRONG代币和383,447枚STRNGR代币,被盗资产总价值约7.2万美元。安全公司将此事件定性为“治理接管”,因为包括管理员变更和合约升级在内的所有关键操作均通过治理权限完成,而非软件漏洞。
此次治理攻击与近期其他加密安全事件有所不同。例如,上月末去中心化永续合约协议Ostium因攻击者通过授权访问其链下基础设施,提交虚假的BTC-USD价格报告,从而套取约2375万USDC。而Coldcard钱包事件则源于固件问题,导致钱包种子生成使用了确定性伪随机数生成器,降低了私钥熵值。Galaxy Research已确认三波攻击涉及约7300个地址、总计1596枚BTC被盗,并怀疑存在第四波攻击涉及另外448.7枚BTC。为此,比特币开发者已对390个相关开源仓库进行安全审查,发现近5000个潜在安全问题。
StrongBlock事件表明,即使项目开发活动已基本停止,废弃的治理系统仍可能对协议合约行使管理控制权,成为潜在攻击面。
