صفحه اصلیمرکز اخبار LBank
StrongBlock پس از ربوده‌شدن سیستم حاکمیت رهاشده، ۷۲ هزار دلار از دست داد
strongblock-loses-72k-after-attacker-hijacks-abandoned-governance-system
StrongBlock پس از ربوده‌شدن سیستم حاکمیت رهاشده، ۷۲ هزار دلار از دست داد
یک مهاجم پس از به‌دست گرفتن کنترل سیستم حاکمیتی رهاشده StrongBlock حدود ۷۲٬۰۰۰ دلار را تخلیه کرد. یک پیشنهاد مخرب، کنترل مدیریتی قرارداد Governor این پروتکل را به مهاجم داد. مهاجم پیش از سرقت ۳۲٬۶۹۵ توکن STRONG و ۳۸۳٬۴۴۷ توکن STRNGR، قرارداد Governor را ارتقا داد. این حادثه بیشتر بر کنترل حاکمیتی متکی بود تا یک آسیب‌پذیری در قرارداد هوشمند. این حمله پس از رخنه‌های امنیتی اخیر در حوزه کریپتو رخ می‌دهد که حاکمیت، زیرساخت و نرم‌افزارهای کیف پول را هدف قرار داده‌اند.
2026-08-06 منبع:crypto.news

مهاجم پس از کنترل سیستم حاکمیتی (governance) رها شده StrongBlock از طریق یک پیشنهاد مخرب، حدود 72,000 دلار توکن STRONG و STRNGR را تخلیه کرده است.

خلاصه
  • مهاجم حدود 72,000 دلار را پس از کنترل سیستم حاکمیتی رها شده StrongBlock تخلیه کرد.
  • یک پیشنهاد مخرب، کنترل مدیریتی (admin control) قرارداد Governor پروتکل را به مهاجم داد.
  • مهاجم قرارداد Governor را پیش از سرقت 32,695 توکن STRONG و 383,447 توکن STRNGR ارتقا داد.
  • این حادثه به کنترل حاکمیتی، به جای آسیب‌پذیری قرارداد هوشمند، متکی بود.
  • این حمله پس از نقض‌های امنیتی اخیر در حوزه رمزارزها رخ می‌دهد که حاکمیت، زیرساخت و نرم‌افزار کیف پول را هدف قرار می‌دهند.

به گفته شرکت امنیت بلاکچین Defimon Alerts، مهاجم قدرت رای‌دهی کافی در حاکمیت StrongBlock به دست آورد تا پیشنهادی را تصویب کند که در نهایت کنترل مدیریتی قرارداد Governor پروتکل را پیش از برداشت وجوه، منتقل کرد.

مهاجم به جای سوءاستفاده از نقص در قراردادهای هوشمند StrongBlock، از فرآیند حاکمیتی خود پروتکل برای به دست آوردن دسترسی ممتاز استفاده کرد. پس از کسب حقوق مدیریتی، مهاجم Governor proxy را به یک پیاده‌سازی (implementation) جدید ارتقا داد که امکان فراخوانی دلخواه قراردادها (arbitrary contract calls) را با استفاده از اختیارات Governor فراهم می‌کرد.

این حادثه به مجموعه‌ای از رویدادهای امنیتی اخیر در حوزه رمزارزها اضافه می‌شود که سیستم‌های حاکمیتی، زیرساخت‌های پشتیبانی و نرم‌افزار کیف پول را از طریق مسیرهای حمله متفاوت، به جای اتکای صرف به باگ‌های قرارداد هوشمند، هدف قرار داده‌اند.

حاکمیت StrongBlock برای تصرف کنترل پروتکل استفاده شد

پیش از وقوع حمله، مهاجم اکثریت توکن حاکمیتی STRONG پروتکل را جمع‌آوری کرده بود؛ توکنی که Defimon Alerts آن را پس از رها شدن پروژه، تقریباً بی‌ارزش توصیف کرده بود.

با داشتن قدرت رای‌دهی کافی، مهاجم یک پیشنهاد حاکمیتی ارائه داد که به قرارداد Upgrader Governor دستور می‌داد setPendingAdmin(attacker) را اجرا کند و آدرس مهاجم را به عنوان مدیر در انتظار (pending administrator) قرار دهد.

به جای دور زدن حاکمیت، این پیشنهاد از هر مرحله لازم عبور کرد. آرای کافی را به دست آورد، وارد صف شد و طبق فرآیند حاکمیتی عادی پروتکل اجرا شد و در نهایت کنترل مدیریتی Governor proxy را به مهاجم منتقل کرد.

امتیازات مدیریتی سپس به مهاجم اجازه داد تا پیاده‌سازی Governor را با یک قرارداد حداقلی و تاییدنشده که شامل یک تابع forward(address, bytes) بود، جایگزین کند.

به گفته Defimon Alerts، این تابع به حساب تحت مالکیت خارجی (externally owned account) مهاجم محدود شده بود و عملاً به عنوان یک مکانیزم فراخوانی دلخواه (arbitrary-call mechanism) عمل می‌کرد و به مهاجم اجازه می‌داد تا تراکنش‌ها را با اختیارات Governor در سراسر قراردادهای StrongBlock اجرا کند.

انتقال توکن‌ها در تراکنش زیر انجام شد.

بیش از 400,000 توکن از استخر حذف شد

با استفاده از پیاده‌سازی ارتقا یافته، مهاجم تراکنش‌هایی را اجرا کرد که دارایی‌ها را از استخر پروتکل منتقل می‌کرد، نه اینکه از یک خطا در منطق قرارداد پروتکل سوءاستفاده کند.

Defimon Alerts اعلام کرد که مهاجم 32,695 توکن STRONG به همراه 383,447 توکن STRNGR را حذف کرده و ارزش تقریبی دارایی‌های سرقت شده را حدود 72,000 دلار تخمین زد.

شرکت امنیتی این حادثه را تصرف حاکمیتی (governance takeover) توصیف کرد، زیرا هر اقدام حیاتی، از جمله تغییر مدیر و ارتقای قرارداد، از طریق مجوزهای حاکمیتی و نه از طریق یک آسیب‌پذیری نرم‌افزاری انجام شد.

با جایگزینی پیاده‌سازی Governor پیش از انتقال وجوه، مهاجم خود قرارداد حاکمیتی را به مکانیزمی برای مجوز دادن به انتقال‌ها تبدیل کرد.

حملات حاکمیتی با سوءاستفاده‌های اخیر رمزارزها تفاوت دارند

حوادث امنیتی اخیر نشان داده‌اند که مهاجمان به طور فزاینده‌ای بخش‌های مختلف زیرساخت‌های رمزارزی را هدف قرار می‌دهند.

اواخر ماه گذشته، پروتکل پرپچوال‌های غیرمتمرکز Ostium به این نتیجه رسید که مهاجمان پس از دسترسی غیرمجاز به زیرساخت‌های خارج از زنجیره آن، 23.75 میلیون USDC را سرقت کرده‌اند، نه با بهره‌برداری از آسیب‌پذیری‌ها در قراردادهای هوشمند آن.

بر اساس گزارش پس از حادثه (post-mortem) Ostium، گزارش‌های قیمت جعلی BTC-USD که از طریق زیرساخت‌های قابل اعتماد ارسال شده بودند، به مهاجم اجازه دادند تا سودهای معاملاتی مصنوعی ایجاد کند که در مقابل خزانه نقدینگی عمومی OLP پروتکل تسویه شدند. تحلیل‌های قبلی از شرکت امنیت بلاکچین Blockaid نیز به طور مشابه نتیجه گرفت که گزارش‌های دستکاری شده اوراکل، به جای نقص در کد قرارداد، این سوءاستفاده را ممکن ساخت.

به طور جداگانه، حادثه کیف پول Coldcard از یک مشکل فریم‌ور (firmware) ناشی شد که در طول به‌روزرسانی نرم‌افزاری مارس 2021 معرفی شده بود. تیم‌های مهندسی و امنیتی بیت کوین Coinkite و Block به این نتیجه رسیدند که فریم‌ورهای آسیب‌دیده، سیدهای کیف پول را با استفاده از یک تولیدکننده شبه تصادفی قطعی (deterministic pseudo-random generator) به جای تولیدکننده اعداد تصادفی سخت‌افزاری (hardware random-number generator) مورد نظر ایجاد کرده‌اند و آنتروپی (entropy) مورد استفاده برای ایجاد کلیدهای خصوصی را کاهش داده‌اند.

Galaxy Research سرقت مجموعاً 1,596 بیت کوین را در حدود 7,300 آدرس مرتبط با سه موج حمله تایید کرده است. این شرکت تحقیقاتی همچنین یک موج هماهنگ مشکوک چهارم شامل 448.7 بیت کوین دیگر را شناسایی کرده است، اگرچه هنوز آن آدرس‌ها را در مجموع تایید شده خود لحاظ نکرده است زیرا تایید قربانیان اضافی در حال بررسی است.

بررسی Coldcard به بازرسی‌های امنیتی گسترده بیت کوین تعمیم یافته است

حادثه Coldcard توسعه‌دهندگان را بر آن داشته تا بخش بسیار بزرگ‌تری از اکوسیستم نرم‌افزاری بیت کوین را بازبینی کنند.

اوایل این هفته، توسعه‌دهنده بیت کوین، Calle، گفت که تیم داوطلب Bitcoin Red Team، بررسی‌های دستی و با کمک هوش مصنوعی را در 390 مخزن مرتبط با بیت کوین تکمیل کرده و 4,962 مشکل امنیتی بالقوه، از جمله 720 مورد با شدت بالا یا بحرانی، را شناسایی کرده است.

به گفته Calle، حدود 21.4 درصد از یافته‌های گزارش شده قبلاً از طریق تایید دستی بازتولید شده و سپس به صورت خصوصی به توسعه‌دهندگان متاثر اطلاع داده شده‌اند.

کمپین بازبینی شامل کیف پول‌های بیت کوین، کتابخانه‌های رمزنگاری، نرم‌افزارهای زیرساخت و سایر پروژه‌های متن‌باز می‌شود. Calle گفت OpenSats روزانه حدود 10,000 دلار برای هزینه‌های محاسباتی تامین مالی می‌کند، در حالی که Kimi Moonshot حساب‌های هوش مصنوعی و دسترسی به مدل Kimi K3 خود را برای حمایت از این تلاش فراهم کرده است.

حاکمیت، همچنان سطح حمله باقی ماند

برخلاف سوءاستفاده Ostium یا حادثه کیف پول Coldcard، حمله StrongBlock به زیرساخت‌های به خطر افتاده، دستکاری اوراکل یا ضعف‌های رمزنگاری متکی نبود.

در عوض، مهاجم ابتدا کنترل حاکمیت را به دست آورد و سپس قرارداد مدیر پروتکل را تغییر داد.

به گفته Defimon Alerts، ارتقای Governor proxy به یک پیاده‌سازی که شامل تابع محدود شده forward(address, bytes) بود، به کیف پول مهاجم اختیار انحصاری برای اجرای فراخوانی‌های دلخواه از طریق قرارداد Governor را داد.

دارایی‌های سرقت شده سپس با استفاده از مجوزهایی که خود پروتکل پس از تکمیل پیشنهاد حاکمیتی اعطا کرده بود، منتقل شدند، که نشان می‌دهد چگونه سیستم‌های حاکمیتی رها شده می‌توانند حتی پس از توقف عمده فعالیت‌های توسعه، کنترل مدیریتی قراردادهای پروتکل را ادامه دهند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!