Crypto Prices

StrongBlock pierde $72,000 tras un ataque que toma control del sistema de gobernanza abandonado

antes de 52 minutos
4 minutos leídos
2 vistas

Incidente de Seguridad en StrongBlock

Un atacante ha drenado aproximadamente $72,000 en tokens STRONG y STRNGR después de tomar control del sistema de gobernanza en cadena abandonado de StrongBlock mediante una propuesta maliciosa. Según la firma de seguridad blockchain Defimon Alerts, el atacante adquirió suficiente poder de voto en la gobernanza de StrongBlock para aprobar una propuesta que finalmente transfirió el control administrativo del contrato del Gobernador del protocolo antes de que se retiraran los fondos.

Toma de Gobernanza – Pérdida de $72,000

  • Token: $STRONG
  • Red: Ethereum

El atacante explotó el sistema de gobernanza abandonado de StrongBlock. Al poseer la mayoría del ahora casi inútil token de voto STRONG, impulsó una propuesta que llamaba a setPendingAdmin(attacker). En lugar de explotar una falla en los contratos inteligentes de StrongBlock, el atacante utilizó el propio proceso de gobernanza del protocolo para obtener acceso privilegiado.

Después de obtener derechos de administrador, el atacante actualizó el proxy del Gobernador a una nueva implementación que permitía llamadas de contrato arbitrarias utilizando la autoridad del Gobernador. Este incidente se suma a una serie de eventos recientes de seguridad en criptomonedas que han apuntado a sistemas de gobernanza, infraestructura de soporte y software de billetera a través de diferentes caminos de ataque, en lugar de depender únicamente de errores en contratos inteligentes.

Antes de que se desarrollara el ataque, el atacante acumuló la mayoría del token de gobernanza STRONG del protocolo, que Defimon Alerts describió como casi inútil tras el abandono del proyecto. Al poseer suficiente poder de voto, el atacante presentó una propuesta de gobernanza instruyendo al contrato Upgrader del Gobernador a ejecutar setPendingAdmin(attacker), haciendo que la dirección del atacante fuera el administrador pendiente. En lugar de eludir la gobernanza, la propuesta avanzó a través de cada etapa requerida, recibió suficientes votos, entró en la cola y se ejecutó de acuerdo con el proceso normal de gobernanza del protocolo, transfiriendo finalmente el control administrativo del proxy del Gobernador al atacante.

Los privilegios administrativos permitieron al atacante reemplazar la implementación del Gobernador con un contrato mínimo y no verificado que contenía una función forward(address, bytes). Según Defimon Alerts, la función estaba restringida a la cuenta externa del atacante y efectivamente servía como un mecanismo de llamada arbitraria, permitiendo al atacante ejecutar transacciones con la autoridad del Gobernador a través de los contratos de StrongBlock. Las transferencias de tokens ocurrieron en la siguiente transacción. Usando la implementación actualizada, el atacante ejecutó transacciones que transfirieron activos del pool del protocolo en lugar de explotar un error en la lógica del contrato del protocolo. Defimon Alerts informó que el atacante retiró 32,695 tokens STRONG junto con 383,447 STRNGR, llevando el valor estimado de los activos robados a aproximadamente $72,000.

La firma de seguridad caracterizó el incidente como una toma de gobernanza porque cada acción crítica, incluido el cambio de administrador y la actualización del contrato, ocurrió a través de permisos de gobernanza en lugar de una vulnerabilidad de software. Al reemplazar la implementación del Gobernador antes de mover los fondos, el atacante convirtió el contrato de gobernanza en el mecanismo utilizado para autorizar las transferencias.

Incidentes Recientes en Criptomonedas

Los recientes incidentes de seguridad han demostrado que los atacantes están apuntando cada vez más a diferentes partes de la infraestructura de criptomonedas. A finales del mes pasado, el protocolo de perpetuos descentralizados Ostium concluyó que los atacantes robaron 23.75 millones de USDC después de obtener acceso no autorizado a su infraestructura fuera de la cadena, en lugar de explotar vulnerabilidades en sus contratos inteligentes. Según el informe post-mortem de Ostium, informes fraudulentos de precios BTC-USD presentados a través de infraestructura confiable permitieron al atacante generar ganancias comerciales artificiales que se liquidaron contra el vault de liquidez pública OLP del protocolo.

Un análisis anterior de la firma de seguridad blockchain Blockaid concluyó de manera similar que los informes de oráculos manipulados, en lugar de fallas en el código del contrato, habilitaron la explotación. Por separado, el incidente de la billetera Coldcard se originó a partir de un problema de firmware introducido durante una actualización de software en marzo de 2021. Los equipos de ingeniería y seguridad de Bitcoin de Coinkite y Block concluyeron que el firmware afectado generaba semillas de billetera utilizando un generador pseudoaleatorio determinista en lugar del generador de números aleatorios de hardware previsto, reduciendo la entropía utilizada para crear claves privadas. Galaxy Research ha confirmado robos que totalizan 1,596 BTC a través de aproximadamente 7,300 direcciones vinculadas a tres oleadas de ataque. La firma de investigación también ha identificado una cuarta oleada coordinada sospechosa que involucra otros 448.7 BTC, aunque aún no ha incluido esas direcciones en su total confirmado porque la confirmación adicional de las víctimas sigue pendiente.

El incidente de Coldcard ha llevado a los desarrolladores a revisar una porción mucho más grande del ecosistema de software de Bitcoin. A principios de esta semana, el desarrollador de Bitcoin Calle dijo que el equipo voluntario de Bitcoin Red había completado revisiones asistidas por IA y manuales en 390 repositorios relacionados con Bitcoin, identificando 4,962 problemas de seguridad potenciales, incluidos 720 clasificados como de alta o crítica gravedad. Según Calle, aproximadamente el 21.4% de los hallazgos reportados ya se han reproducido a través de verificación manual antes de ser divulgados de manera privada a los desarrolladores afectados. La campaña de revisión cubre billeteras de Bitcoin, bibliotecas criptográficas, software de infraestructura y otros proyectos de código abierto. Calle dijo que OpenSats está financiando aproximadamente $10,000 por día en costos de computación, mientras que Kimi Moonshot ha proporcionado cuentas de IA y acceso a su modelo Kimi K3 para apoyar el esfuerzo.

A diferencia de la explotación de Ostium o el incidente de la billetera Coldcard, el ataque a StrongBlock no dependió de infraestructura comprometida, manipulación de oráculos o debilidades criptográficas. En cambio, el atacante primero obtuvo el control de la gobernanza antes de modificar el propio contrato de administrador del protocolo. Según Defimon Alerts, actualizar el proxy del Gobernador a una implementación que contenía la función restringida forward(address, bytes) otorgó a la billetera del atacante la autoridad exclusiva para ejecutar llamadas arbitrarias a través del contrato del Gobernador. Los activos robados fueron luego transferidos utilizando permisos que el propio protocolo otorgó después de que se completó la propuesta de gobernanza, ilustrando cómo los sistemas de gobernanza abandonados pueden continuar ejerciendo control administrativo sobre los contratos del protocolo incluso después de que la actividad de desarrollo ha cesado en gran medida.

Popular