{"id":17458,"date":"2026-08-06T10:14:09","date_gmt":"2026-08-06T10:14:09","guid":{"rendered":"https:\/\/satoshibrother.com\/fr\/strongblock-perd-72-000-apres-quun-attaquant-a-detourne-un-systeme-de-gouvernance-abandonne\/"},"modified":"2026-08-06T10:14:09","modified_gmt":"2026-08-06T10:14:09","slug":"strongblock-perd-72-000-apres-quun-attaquant-a-detourne-un-systeme-de-gouvernance-abandonne","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/fr\/strongblock-perd-72-000-apres-quun-attaquant-a-detourne-un-systeme-de-gouvernance-abandonne\/","title":{"rendered":"StrongBlock perd 72 000 $ apr\u00e8s qu&rsquo;un attaquant a d\u00e9tourn\u00e9 un syst\u00e8me de gouvernance abandonn\u00e9"},"content":{"rendered":"<h2>Incident de s\u00e9curit\u00e9 sur StrongBlock<\/h2>\n<p>Un attaquant a siphonn\u00e9 environ <strong>72 000 $<\/strong> en tokens <strong>STRONG<\/strong> et <strong>STRNGR<\/strong> apr\u00e8s avoir pris le contr\u00f4le du syst\u00e8me de gouvernance on-chain abandonn\u00e9 de StrongBlock via une proposition malveillante. Selon la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 blockchain <strong>Defimon Alerts<\/strong>, l&rsquo;attaquant a acquis suffisamment de pouvoir de vote dans la gouvernance de StrongBlock pour faire passer une proposition qui a finalement transf\u00e9r\u00e9 le contr\u00f4le administratif du contrat Governor du protocole avant que les fonds ne soient retir\u00e9s.<\/p>\n<h2>Prise de contr\u00f4le de la gouvernance<\/h2>\n<p><strong>Token :<\/strong> $STRONG<br \/>\n<strong>R\u00e9seau :<\/strong> Ethereum<\/p>\n<p>L&rsquo;attaquant a exploit\u00e9 le Governor on-chain abandonn\u00e9 de StrongBlock. D\u00e9tenant une majorit\u00e9 du token de vote STRONG, d\u00e9sormais presque sans valeur, il a soumis une proposition demandant de d\u00e9finir <code>setPendingAdmin(attacker)<\/code> sur\u2026 Au lieu d&rsquo;exploiter une faille dans les contrats intelligents de StrongBlock, l&rsquo;attaquant a utilis\u00e9 le processus de gouvernance du protocole pour obtenir un acc\u00e8s privil\u00e9gi\u00e9. Apr\u00e8s avoir obtenu les droits d&rsquo;administrateur, l&rsquo;attaquant a mis \u00e0 niveau le proxy Governor vers une nouvelle impl\u00e9mentation qui permettait des appels de contrat arbitraires en utilisant l&rsquo;autorit\u00e9 du Governor.<\/p>\n<blockquote>\n<p>Cet incident s&rsquo;ajoute \u00e0 une s\u00e9rie d&rsquo;\u00e9v\u00e9nements r\u00e9cents de s\u00e9curit\u00e9 dans le domaine des cryptomonnaies, qui ont cibl\u00e9 les syst\u00e8mes de gouvernance, l&rsquo;infrastructure de soutien et les logiciels de portefeuille par divers chemins d&rsquo;attaque, plut\u00f4t que de se fier uniquement aux bugs des contrats intelligents.<\/p>\n<\/blockquote>\n<p>Avant que l&rsquo;attaque ne se d\u00e9roule, l&rsquo;attaquant avait accumul\u00e9 une majorit\u00e9 du token de gouvernance STRONG du protocole, que Defimon Alerts a d\u00e9crit comme \u00e9tant devenu presque sans valeur apr\u00e8s l&rsquo;abandon du projet. D\u00e9tenant suffisamment de pouvoir de vote, l&rsquo;attaquant a soumis une proposition de gouvernance demandant au contrat Upgrader du Governor d&rsquo;ex\u00e9cuter <code>setPendingAdmin(attacker)<\/code>, faisant de l&rsquo;adresse de l&rsquo;attaquant l&rsquo;administrateur en attente.<\/p>\n<p>Plut\u00f4t que de contourner la gouvernance, la proposition a avanc\u00e9 \u00e0 travers chaque \u00e9tape requise. Elle a re\u00e7u suffisamment de votes, est entr\u00e9e dans la file d&rsquo;attente et a \u00e9t\u00e9 ex\u00e9cut\u00e9e selon le processus de gouvernance normal du protocole, transf\u00e9rant finalement le contr\u00f4le administratif du proxy Governor \u00e0 l&rsquo;attaquant. Les privil\u00e8ges administratifs ont ensuite permis \u00e0 l&rsquo;attaquant de remplacer l&rsquo;impl\u00e9mentation du Governor par un contrat minimal et non v\u00e9rifi\u00e9 contenant une fonction <code>forward(address, bytes)<\/code>. Selon Defimon Alerts, cette fonction \u00e9tait restreinte au compte externe de l&rsquo;attaquant et servait effectivement de m\u00e9canisme d&rsquo;appel arbitraire, permettant \u00e0 l&rsquo;attaquant d&rsquo;ex\u00e9cuter des transactions avec l&rsquo;autorit\u00e9 du Governor \u00e0 travers les contrats de StrongBlock.<\/p>\n<h2>Transferts de tokens et cons\u00e9quences<\/h2>\n<p>Les transferts de tokens ont eu lieu dans la transaction suivante. En utilisant l&rsquo;impl\u00e9mentation mise \u00e0 niveau, l&rsquo;attaquant a ex\u00e9cut\u00e9 des transactions qui ont transf\u00e9r\u00e9 des actifs du pool du protocole, plut\u00f4t que d&rsquo;exploiter une erreur dans la logique des contrats du protocole. Defimon Alerts a d\u00e9clar\u00e9 que l&rsquo;attaquant avait retir\u00e9 <strong>32 695 tokens STRONG<\/strong> ainsi que <strong>383 447 STRNGR<\/strong>, portant la valeur estim\u00e9e des actifs vol\u00e9s \u00e0 environ <strong>72 000 $<\/strong>. La soci\u00e9t\u00e9 de s\u00e9curit\u00e9 a caract\u00e9ris\u00e9 l&rsquo;incident comme une prise de contr\u00f4le de la gouvernance, car chaque action critique, y compris le changement d&rsquo;administrateur et la mise \u00e0 niveau du contrat, s&rsquo;est produite par le biais des permissions de gouvernance plut\u00f4t que d&rsquo;une vuln\u00e9rabilit\u00e9 logicielle.<\/p>\n<blockquote>\n<p>En rempla\u00e7ant l&rsquo;impl\u00e9mentation du Governor avant de d\u00e9placer les fonds, l&rsquo;attaquant a transform\u00e9 le contrat de gouvernance lui-m\u00eame en m\u00e9canisme utilis\u00e9 pour autoriser les transferts.<\/p>\n<\/blockquote>\n<p>Des incidents de s\u00e9curit\u00e9 r\u00e9cents ont d\u00e9montr\u00e9 que les attaquants ciblent de plus en plus diff\u00e9rentes parties de l&rsquo;infrastructure crypto. \u00c0 la fin du mois dernier, le protocole de perp\u00e9tuels d\u00e9centralis\u00e9s Ostium a conclu que des attaquants avaient vol\u00e9 <strong>23,75 millions de USDC<\/strong> apr\u00e8s avoir obtenu un acc\u00e8s non autoris\u00e9 \u00e0 son infrastructure hors cha\u00eene, au lieu d&rsquo;exploiter des vuln\u00e9rabilit\u00e9s dans ses contrats intelligents.<\/p>\n<p>Une analyse ant\u00e9rieure de la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 blockchain Blockaid a \u00e9galement conclu que des rapports d&rsquo;oracle manipul\u00e9s, plut\u00f4t que des d\u00e9fauts dans le code des contrats, avaient permis l&rsquo;exploitation. Par ailleurs, l&rsquo;incident du portefeuille Coldcard a \u00e9t\u00e9 caus\u00e9 par un probl\u00e8me de firmware introduit lors d&rsquo;une mise \u00e0 jour logicielle de mars 2021.<\/p>\n<h2>R\u00e9actions et mesures de s\u00e9curit\u00e9<\/h2>\n<p>Les \u00e9quipes d&rsquo;ing\u00e9nierie et de s\u00e9curit\u00e9 Bitcoin de Coinkite et Block ont conclu que le firmware affect\u00e9 g\u00e9n\u00e9rait des graines de portefeuille en utilisant un g\u00e9n\u00e9rateur pseudo-al\u00e9atoire d\u00e9terministe au lieu du g\u00e9n\u00e9rateur de nombres al\u00e9atoires mat\u00e9riel pr\u00e9vu, r\u00e9duisant l&rsquo;entropie utilis\u00e9e pour cr\u00e9er des cl\u00e9s priv\u00e9es. Galaxy Research a confirm\u00e9 des vols totalisant <strong>1 596 BTC<\/strong> \u00e0 travers environ <strong>7 300 adresses<\/strong> li\u00e9es \u00e0 trois vagues d&rsquo;attaques.<\/p>\n<p>La campagne d&rsquo;examen couvre les portefeuilles Bitcoin, les biblioth\u00e8ques cryptographiques, les logiciels d&rsquo;infrastructure et d&rsquo;autres projets open-source. Calle a d\u00e9clar\u00e9 qu&rsquo;OpenSats finance environ <strong>10 000 $<\/strong> par jour en co\u00fbts informatiques, tandis que Kimi Moonshot a fourni des comptes IA et un acc\u00e8s \u00e0 son mod\u00e8le Kimi K3 pour soutenir l&rsquo;effort.<\/p>\n<p>Contrairement \u00e0 l&rsquo;exploitation d&rsquo;Ostium ou \u00e0 l&rsquo;incident du portefeuille Coldcard, l&rsquo;attaque de StrongBlock ne s&rsquo;est pas appuy\u00e9e sur une infrastructure compromise, une manipulation d&rsquo;oracle ou des faiblesses cryptographiques. Au lieu de cela, l&rsquo;attaquant a d&rsquo;abord obtenu le contr\u00f4le de la gouvernance avant de modifier le contrat d&rsquo;administrateur du protocole.<\/p>\n<p>Selon Defimon Alerts, la mise \u00e0 niveau du proxy Governor vers une impl\u00e9mentation contenant la fonction restreinte <code>forward(address, bytes)<\/code> a donn\u00e9 au portefeuille de l&rsquo;attaquant l&rsquo;autorit\u00e9 exclusive d&rsquo;ex\u00e9cuter des appels arbitraires via le contrat Governor. Les actifs vol\u00e9s ont ensuite \u00e9t\u00e9 transf\u00e9r\u00e9s en utilisant des permissions que le protocole lui-m\u00eame a accord\u00e9es apr\u00e8s l&rsquo;ach\u00e8vement de la proposition de gouvernance, illustrant comment les syst\u00e8mes de gouvernance abandonn\u00e9s peuvent continuer \u00e0 exercer un contr\u00f4le administratif sur les contrats du protocole, m\u00eame apr\u00e8s que l&rsquo;activit\u00e9 de d\u00e9veloppement a largement cess\u00e9.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Incident de s\u00e9curit\u00e9 sur StrongBlock Un attaquant a siphonn\u00e9 environ 72 000 $ en tokens STRONG et STRNGR apr\u00e8s avoir pris le contr\u00f4le du syst\u00e8me de gouvernance on-chain abandonn\u00e9 de StrongBlock via une proposition malveillante. Selon la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 blockchain Defimon Alerts, l&rsquo;attaquant a acquis suffisamment de pouvoir de vote dans la gouvernance de StrongBlock pour faire passer une proposition qui a finalement transf\u00e9r\u00e9 le contr\u00f4le administratif du contrat Governor du protocole avant que les fonds ne soient retir\u00e9s. Prise de contr\u00f4le de la gouvernance Token : $STRONG R\u00e9seau : Ethereum L&rsquo;attaquant a exploit\u00e9 le Governor on-chain abandonn\u00e9 de<\/p>\n","protected":false},"author":3,"featured_media":17457,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[8269,10655,13,65,10687,77],"class_list":["post-17458","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-blockaid","tag-coldcard","tag-ethereum","tag-hack","tag-ostium","tag-usdc"],"yoast_description":"Un attaquant a exploit\u00e9 le syst\u00e8me de gouvernance abandonn\u00e9 de StrongBlock, siphonnant 72 000 $ en tokens en d\u00e9tournant le contr\u00f4le administratif par le biais d'une proposition malveillante.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/17458","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/comments?post=17458"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/17458\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media\/17457"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media?parent=17458"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/categories?post=17458"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/tags?post=17458"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}