Crypto Prices

StrongBlock menettää 72 000 dollaria hyökkääjän kaapatessa hylätyn hallintojärjestelmän

6 elokuun, 2026

Hyökkäys StrongBlockiin

Hyökkääjä on tyhjentänyt noin 72 000 dollarin arvosta STRONG ja STRNGR -tokeneita kaappaamalla StrongBlockin hylätyn on-chain-hallintojärjestelmän pahantahtoisen ehdotuksen avulla. Blockchain-turvayrityksen Defimon Alerts mukaan hyökkääjä sai tarpeeksi äänivaltaa StrongBlockin hallinnossa hyväksyäkseen ehdotuksen, joka lopulta siirsi hallinnollisen kontrollin protokollan Governor-sopimuksesta ennen varojen poistamista.

Hallintojärjestelmän kaappaus

  • Tappio: 72 000 dollaria
  • Tokenit: $STRONG
  • Verkko: Ethereum

Hyökkääjä käytti hyväkseen StrongBlockin hylättyä on-chain Governor -järjestelmää. Pidettäessä suurinta osaa nyt lähes arvottomasta STRONG-äänestystokenista, he esittivät ehdotuksen, joka käski setPendingAdmin(attacker). Sen sijaan, että hyökkääjä olisi hyödyntänyt heikkoutta StrongBlockin älysopimuksissa, hän käytti protokollan omaa hallintoprosessia saadakseen etuoikeutetun pääsyn.

Saatuaan hallintaoikeudet hyökkääjä päivitti Governor-proxy:n uuteen toteutukseen, joka mahdollisti mielivaltaiset sopimuspuhelut Governorin valtuuksien avulla.

Tapahtuma lisää viimeaikaisten kryptoturvallisuustapahtumien sarjaa, jotka ovat kohdistuneet hallintojärjestelmiin, tukirakenteisiin ja lompakkosoftaan eri hyökkäysten kautta, sen sijaan että ne olisivat luottaneet pelkästään älysopimusvirheisiin. Ennen hyökkäyksen toteutumista hyökkääjä keräsi enemmistön protokollan STRONG-hallintotokenista, jota Defimon Alerts kuvasi lähes arvottomaksi projektin hylkäämisen jälkeen.

Pidettäessä tarpeeksi äänivaltaa hyökkääjä jätti hallintoehdotuksen, joka käski Governorin Upgrader-sopimusta suorittamaan setPendingAdmin(attacker), tehden hyökkääjän osoitteesta odottavan hallitsijan. Ehdotus eteni läpi kaikista vaadituista vaiheista, sai riittävästi ääniä, siirtyi jonoon ja toteutettiin protokollan normaalin hallintoprosessin mukaisesti, siirtäen lopulta hallinnollisen kontrollin Governor-proxylta hyökkääjälle.

Hallintaoikeudet mahdollistivat sitten hyökkääjälle Governor-toteutuksen korvaamisen vähäisellä, vahvistamattomalla sopimuksella, joka sisälsi forward(address, bytes) -funktion. Defimon Alerts mukaan tämä funktio oli rajoitettu hyökkääjän ulkoisesti omistettuun tiliin ja toimi käytännössä mielivaltaisten kutsujen mekanismina, jolloin hyökkääjä pystyi suorittamaan transaktioita Governorin valtuuksien avulla StrongBlockin sopimuksissa.

Varastetut varat

Token-siirrot tapahtuivat seuraavassa transaktiossa. Hyökkääjä käytti päivitettyä toteutusta suorittaakseen transaktioita, jotka siirsivät varoja protokollan altaasta sen sijaan, että olisi hyödyntänyt virhettä protokollan sopimuslogiikassa. Defimon Alerts kertoi, että hyökkääjä poisti 32 695 STRONG-tokenia yhdessä 383 447 STRNGR:n kanssa, mikä nosti varastettujen varojen arvioidun arvon noin 72 000 dollariin.

Turvayritys luonnehti tapausta hallintojärjestelmän kaappaukseksi, koska jokainen kriittinen toimenpide, mukaan lukien hallitsijan vaihto ja sopimuspäivitys, tapahtui hallintaoikeuksien kautta eikä ohjelmistovian vuoksi.

Viimeaikaiset turvallisuustapahtumat ovat osoittaneet, että hyökkääjät kohdistavat yhä enemmän erilaisiin kryptoinfrastruktuurin osiin. Esimerkiksi hajautettu jatkuva protokolla Ostium päätti, että hyökkääjät varastivat 23,75 miljoonaa USDC:ta päästyään luvattomasti käsiksi sen off-chain-infrastruktuuriin sen sijaan, että olisivat hyödyntäneet heikkouksia sen älysopimuksissa.

Toisin kuin Ostiumin hyväksikäyttö tai Coldcard-lompakkotapaus, StrongBlock-hyökkäys ei perustunut vaarantuneeseen infrastruktuuriin, oracle-manipulaatioon tai kryptografisiin heikkouksiin. Sen sijaan hyökkääjä sai ensin hallinnan hallinnosta ennen kuin muutti protokollan omaa hallitsijasopimusta.

Defimon Alerts mukaan Governor-proxy:n päivittäminen toteutukseen, joka sisälsi rajoitetun forward(address, bytes) -funktion, antoi hyökkääjän lompakolle yksinoikeuden suorittaa mielivaltaisia kutsuja Governor-sopimuksen kautta. Varastetut varat siirrettiin sitten protokollan itsensä myöntämien oikeuksien avulla sen jälkeen, kun hallintoehdotus oli toteutettu, mikä osoittaa, kuinka hylätyt hallintojärjestelmät voivat edelleen käyttää hallinnollista kontrollia protokollan sopimuksiin, vaikka kehitystoiminta on suurelta osin lakannut.

Uusimmat käyttäjältä Blog

Hong Kongin Fun Coffee -kryptohuijaus: Tappiot ylittävät HK$104 miljoonaa

Fun Coffee -kryptovaluuttasijoitushuijaus Hongkongissa Hongkongin poliisi on saanut 255 ilmoitusta, jotka liittyvät väitettyyn Fun Coffee -kryptovaluuttasijoitushuijaukseen. Ilmoitettujen tappioiden kokonaismäärä on noussut noin HK$104 miljoonaan, kun tutkijat jatkavat pidätyksiä ja laajentavat tutkintaa. ”Poliisi

WSJ:n toimituskunta arvostelee Crypto Clarity Actia

Wall Street Journalin kritiikki Crypto Clarity Actista Wall Street Journalin toimituskunta on kritisoinut senaatin ehdottamaa Crypto Clarity Actia. Toimituskunta myöntää, että lainsäädäntö tarjoaisi pitkään odotettua sääntelyvarmuutta kryptovaluuttateollisuudelle. Kuitenkin se huomauttaa, että se

Marc Andreessen: Kryptovaluuttojen kestävyys voittaa lainsäätäjät – U.Today

Kryptovaluuttateollisuuden kestävyys Kryptovaluuttateollisuuden kestävyys voimakkaan hallituksellisen paineen alla on yllättäen muuttunut sen vahvimmaksi lobbausaseeksi, kertoo Andreessen Horowitzin (a16z) perustaja Marc Andreessen. Äskettäisessä esiintymisessään ”a16z Crypto Show’ssa” legendaarinen riskipääomasijoittaja paljasti, että vuosien sääntelyvastaisuus