Crypto Prices

StrongBlock mister $72.000 efter angreb på forladt governance-system

august 6, 2026

Angreb på StrongBlocks Governance System

En angriber har tømt omkring $72.000 værd af STRONG og STRNGR tokens efter at have taget kontrol over StrongBlocks forladte on-chain governance-system gennem et ondsindet forslag. Ifølge blockchain-sikkerhedsfirmaet Defimon Alerts erhvervede angriberen tilstrækkelig stemmemagt i StrongBlocks governance til at vedtage et forslag, der i sidste ende overførte administrativ kontrol over protokollens Governor-kontrakt, før midlerne blev fjernet.

Governance Overtagelse – Tab: $72.000

  • Token: $STRONG
  • Netværk: Ethereum

Angriberen udnyttede StrongBlocks forladte on-chain Governor. Ved at holde en majoritet af den nu næsten værdiløse STRONG-stemme-token pressede de et forslag, der kaldte setPendingAdmin(angriber). I stedet for at udnytte en fejl i StrongBlocks smart contracts, brugte angriberen protokollens egen governance-proces til at få privilegeret adgang. Efter at have opnået administratorrettigheder opgraderede angriberen Governor-proxyen til en ny implementering, der tillod vilkårlige kontraktopkald ved hjælp af Governorens autoritet.

Hændelsen tilføjer en række nylige sikkerhedshændelser inden for kryptovaluta, der har målrettet governance-systemer, understøttende infrastruktur og wallet-software gennem forskellige angrebsveje, i stedet for kun at stole på fejl i smart contracts.

Før angrebet udfoldede sig, havde angriberen akkumuleret en majoritet af protokollens STRONG governance-token, som Defimon Alerts beskrev som næsten værdiløs efter projektet blev forladt. Ved at have tilstrækkelig stemmemagt indsendte angriberen et governance-forslag, der instruerede Governorens Upgrader-kontrakt til at udføre setPendingAdmin(angriber), hvilket gjorde angriberens adresse til den ventende administrator. I stedet for at omgå governance, avancerede forslaget gennem hver nødvendig fase. Det modtog tilstrækkelige stemmer, kom ind i køen og blev udført i henhold til protokollens normale governance-proces, hvilket til sidst overførte administrativ kontrol over Governor-proxyen til angriberen.

Administrative privilegier tillod derefter angriberen at erstatte Governor-implementeringen med en minimal, uverificeret kontrakt, der indeholdt en forward(address, bytes) funktion. Ifølge Defimon Alerts var funktionen begrænset til angriberens eksternt ejede konto og fungerede effektivt som en vilkårlig opkaldsmekanisme, der tillod angriberen at udføre transaktioner med Governorens autoritet på tværs af StrongBlocks kontrakter. Tokenoverførslerne fandt sted i den følgende transaktion. Ved at bruge den opgraderede implementering udførte angriberen transaktioner, der overførte aktiver fra protokollens pulje i stedet for at udnytte en fejl i protokollens kontraktlogik.

Konsekvenser og Sammenligning med Andre Hændelser

Defimon Alerts sagde, at angriberen fjernede 32.695 STRONG tokens sammen med 383.447 STRNGR, hvilket bragte den estimerede værdi af de stjålne aktiver til cirka $72.000. Sikkerhedsfirmaet karakteriserede hændelsen som en governance-overtagelse, fordi hver kritisk handling, herunder administratorændringen og kontraktopgraderingen, fandt sted gennem governance-tilladelser i stedet for en software-sårbarhed.

Ved at erstatte Governor-implementeringen før flytningen af midlerne, gjorde angriberen governance-kontrakten selv til den mekanisme, der blev brugt til at autorisere overførslerne. Nylige sikkerhedshændelser har vist, at angribere i stigende grad målretter forskellige dele af kryptoinfrastrukturen. Sidst i sidste måned konkluderede det decentrale perpetuals-protokol Ostium, at angribere stjal 23,75 millioner USDC efter at have fået uautoriseret adgang til sin off-chain infrastruktur i stedet for at udnytte sårbarheder i sine smart contracts.

Coldcard wallet-hændelsen stammede fra et firmwareproblem, der blev introduceret under en softwareopdatering i marts 2021. Coinkite og Blocks Bitcoin-ingeniør- og sikkerhedsteams konkluderede, at den berørte firmware genererede wallet-seeds ved hjælp af en deterministisk pseudo-tilfældig generator i stedet for den tilsigtede hardware-tilfældige talgenerator, hvilket reducerede entropien, der blev brugt til at skabe private nøgler.

Afsluttende Bemærkninger

I modsætning til Ostium-udnyttelsen eller Coldcard wallet-hændelsen, stolede StrongBlock-angrebet ikke på kompromitteret infrastruktur, oracle-manipulation eller kryptografiske svagheder. I stedet opnåede angriberen først kontrol over governance, før han ændrede protokollens egen administrator-kontrakt. Ifølge Defimon Alerts gav opgraderingen af Governor-proxyen til en implementering, der indeholdt den begrænsede forward(address, bytes) funktion, angriberens wallet eksklusiv autoritet til at udføre vilkårlige opkald gennem Governor-kontrakten. De stjålne aktiver blev derefter overført ved hjælp af tilladelser, som protokollen selv gav efter at governance-forslaget var afsluttet, hvilket illustrerer, hvordan forladte governance-systemer kan fortsætte med at udøve administrativ kontrol over protokolkontrakter, selv efter at udviklingsaktiviteten stort set er ophørt.

Seneste fra Blog

WSJ Redaktionsudvalg Kritiserer Crypto Clarity Act – U.Today

Wall Street Journals Kritik af Crypto Clarity Act Wall Street Journals redaktionsudvalg har kritiseret Senatets foreslåede Crypto Clarity Act. Udvalget anerkender, at lovgivningen ville give længe ventet reguleringsmæssig sikkerhed for kryptovalutaindustrien, men