Захват управления в StrongBlock
Злоумышленник вывел около $72,000 в токенах STRONG и STRNGR, захватив контроль над заброшенной системой управления StrongBlock через злонамеренное предложение. Согласно данным компании по безопасности блокчейнов Defimon Alerts, злоумышленник получил достаточное количество голосов в управлении StrongBlock, чтобы провести предложение, которое в конечном итоге передало административный контроль над контрактом губернатора протокола, прежде чем средства были выведены.
Детали инцидента
Захват управления – Потеря $72,000
Токен: $STRONG
Сеть: Ethereum
Злоумышленник использовал заброшенный губернатор StrongBlock. Обладая большинством теперь почти бесполезного токена голосования STRONG, он продвинул предложение, призывающее установить setPendingAdmin(zloymyslitel).
«Вместо того чтобы использовать уязвимость в смарт-контрактах StrongBlock, злоумышленник воспользовался собственным процессом управления протокола, чтобы получить привилегированный доступ.»
Получив права администратора, злоумышленник обновил прокси губернатора до новой реализации, которая позволила произвольные вызовы контрактов с использованием полномочий губернатора. Этот инцидент добавляет к серии недавних событий в области безопасности криптовалют, которые нацеливались на системы управления, поддерживающие инфраструктуру и программное обеспечение кошельков через различные пути атак.
Процесс атаки
Перед тем как атака развернулась, злоумышленник накопил большинство токенов управления STRONG протокола, которые, по словам Defimon Alerts, стали почти бесполезными после того, как проект был заброшен. Обладая достаточной голосовой мощью, злоумышленник подал предложение по управлению, инструктируя контракт обновления губернатора выполнить setPendingAdmin(zloymyslitel), сделав адрес злоумышленника ожидающим администратором.
«Каждое критическое действие, включая изменение администратора и обновление контракта, произошло через разрешения управления, а не через уязвимость программного обеспечения.»
Административные привилегии затем позволили злоумышленнику заменить реализацию губернатора на минимальный, непроверенный контракт, содержащий функцию forward(address, bytes). Согласно Defimon Alerts, функция была ограничена внешним собственным счетом злоумышленника и фактически служила механизмом произвольного вызова, позволяя злоумышленнику выполнять транзакции с полномочиями губернатора по всем контрактам StrongBlock.
Последствия инцидента
Переводы токенов произошли в следующей транзакции. Используя обновленную реализацию, злоумышленник выполнил транзакции, которые перевели активы из пула протокола, а не использовали ошибку в логике контракта протокола. Defimon Alerts сообщила, что злоумышленник вывел 32,695 токенов STRONG вместе с 383,447 STRNGR, что привело к оценочной стоимости украденных активов примерно в $72,000.
Общие выводы
Недавние инциденты безопасности продемонстрировали, что злоумышленники все чаще нацеливаются на различные части криптоинфраструктуры. В отличие от эксплуатации Ostium или инцидента с кошельком Coldcard, атака на StrongBlock не полагалась на скомпрометированную инфраструктуру, манипуляцию оракулами или криптографические уязвимости. Вместо этого злоумышленник сначала получил контроль над управлением, прежде чем изменить собственный контракт администратора протокола.
«Заброшенные системы управления могут продолжать осуществлять административный контроль над контрактами протокола, даже после того как деятельность по разработке в значительной степени прекратилась.»