
مهاجم پس از کنترل سیستم حاکمیتی (governance) رها شده StrongBlock از طریق یک پیشنهاد مخرب، حدود 72,000 دلار توکن STRONG و STRNGR را تخلیه کرده است.
به گفته شرکت امنیت بلاکچین Defimon Alerts، مهاجم قدرت رایدهی کافی در حاکمیت StrongBlock به دست آورد تا پیشنهادی را تصویب کند که در نهایت کنترل مدیریتی قرارداد Governor پروتکل را پیش از برداشت وجوه، منتقل کرد.
مهاجم به جای سوءاستفاده از نقص در قراردادهای هوشمند StrongBlock، از فرآیند حاکمیتی خود پروتکل برای به دست آوردن دسترسی ممتاز استفاده کرد. پس از کسب حقوق مدیریتی، مهاجم Governor proxy را به یک پیادهسازی (implementation) جدید ارتقا داد که امکان فراخوانی دلخواه قراردادها (arbitrary contract calls) را با استفاده از اختیارات Governor فراهم میکرد.
این حادثه به مجموعهای از رویدادهای امنیتی اخیر در حوزه رمزارزها اضافه میشود که سیستمهای حاکمیتی، زیرساختهای پشتیبانی و نرمافزار کیف پول را از طریق مسیرهای حمله متفاوت، به جای اتکای صرف به باگهای قرارداد هوشمند، هدف قرار دادهاند.
پیش از وقوع حمله، مهاجم اکثریت توکن حاکمیتی STRONG پروتکل را جمعآوری کرده بود؛ توکنی که Defimon Alerts آن را پس از رها شدن پروژه، تقریباً بیارزش توصیف کرده بود.
با داشتن قدرت رایدهی کافی، مهاجم یک پیشنهاد حاکمیتی ارائه داد که به قرارداد Upgrader Governor دستور میداد setPendingAdmin(attacker) را اجرا کند و آدرس مهاجم را به عنوان مدیر در انتظار (pending administrator) قرار دهد.
به جای دور زدن حاکمیت، این پیشنهاد از هر مرحله لازم عبور کرد. آرای کافی را به دست آورد، وارد صف شد و طبق فرآیند حاکمیتی عادی پروتکل اجرا شد و در نهایت کنترل مدیریتی Governor proxy را به مهاجم منتقل کرد.
امتیازات مدیریتی سپس به مهاجم اجازه داد تا پیادهسازی Governor را با یک قرارداد حداقلی و تاییدنشده که شامل یک تابع forward(address, bytes) بود، جایگزین کند.
به گفته Defimon Alerts، این تابع به حساب تحت مالکیت خارجی (externally owned account) مهاجم محدود شده بود و عملاً به عنوان یک مکانیزم فراخوانی دلخواه (arbitrary-call mechanism) عمل میکرد و به مهاجم اجازه میداد تا تراکنشها را با اختیارات Governor در سراسر قراردادهای StrongBlock اجرا کند.
انتقال توکنها در تراکنش زیر انجام شد.
با استفاده از پیادهسازی ارتقا یافته، مهاجم تراکنشهایی را اجرا کرد که داراییها را از استخر پروتکل منتقل میکرد، نه اینکه از یک خطا در منطق قرارداد پروتکل سوءاستفاده کند.
Defimon Alerts اعلام کرد که مهاجم 32,695 توکن STRONG به همراه 383,447 توکن STRNGR را حذف کرده و ارزش تقریبی داراییهای سرقت شده را حدود 72,000 دلار تخمین زد.
شرکت امنیتی این حادثه را تصرف حاکمیتی (governance takeover) توصیف کرد، زیرا هر اقدام حیاتی، از جمله تغییر مدیر و ارتقای قرارداد، از طریق مجوزهای حاکمیتی و نه از طریق یک آسیبپذیری نرمافزاری انجام شد.
با جایگزینی پیادهسازی Governor پیش از انتقال وجوه، مهاجم خود قرارداد حاکمیتی را به مکانیزمی برای مجوز دادن به انتقالها تبدیل کرد.
حوادث امنیتی اخیر نشان دادهاند که مهاجمان به طور فزایندهای بخشهای مختلف زیرساختهای رمزارزی را هدف قرار میدهند.
اواخر ماه گذشته، پروتکل پرپچوالهای غیرمتمرکز Ostium به این نتیجه رسید که مهاجمان پس از دسترسی غیرمجاز به زیرساختهای خارج از زنجیره آن، 23.75 میلیون USDC را سرقت کردهاند، نه با بهرهبرداری از آسیبپذیریها در قراردادهای هوشمند آن.
بر اساس گزارش پس از حادثه (post-mortem) Ostium، گزارشهای قیمت جعلی BTC-USD که از طریق زیرساختهای قابل اعتماد ارسال شده بودند، به مهاجم اجازه دادند تا سودهای معاملاتی مصنوعی ایجاد کند که در مقابل خزانه نقدینگی عمومی OLP پروتکل تسویه شدند. تحلیلهای قبلی از شرکت امنیت بلاکچین Blockaid نیز به طور مشابه نتیجه گرفت که گزارشهای دستکاری شده اوراکل، به جای نقص در کد قرارداد، این سوءاستفاده را ممکن ساخت.
به طور جداگانه، حادثه کیف پول Coldcard از یک مشکل فریمور (firmware) ناشی شد که در طول بهروزرسانی نرمافزاری مارس 2021 معرفی شده بود. تیمهای مهندسی و امنیتی بیت کوین Coinkite و Block به این نتیجه رسیدند که فریمورهای آسیبدیده، سیدهای کیف پول را با استفاده از یک تولیدکننده شبه تصادفی قطعی (deterministic pseudo-random generator) به جای تولیدکننده اعداد تصادفی سختافزاری (hardware random-number generator) مورد نظر ایجاد کردهاند و آنتروپی (entropy) مورد استفاده برای ایجاد کلیدهای خصوصی را کاهش دادهاند.
Galaxy Research سرقت مجموعاً 1,596 بیت کوین را در حدود 7,300 آدرس مرتبط با سه موج حمله تایید کرده است. این شرکت تحقیقاتی همچنین یک موج هماهنگ مشکوک چهارم شامل 448.7 بیت کوین دیگر را شناسایی کرده است، اگرچه هنوز آن آدرسها را در مجموع تایید شده خود لحاظ نکرده است زیرا تایید قربانیان اضافی در حال بررسی است.
حادثه Coldcard توسعهدهندگان را بر آن داشته تا بخش بسیار بزرگتری از اکوسیستم نرمافزاری بیت کوین را بازبینی کنند.
اوایل این هفته، توسعهدهنده بیت کوین، Calle، گفت که تیم داوطلب Bitcoin Red Team، بررسیهای دستی و با کمک هوش مصنوعی را در 390 مخزن مرتبط با بیت کوین تکمیل کرده و 4,962 مشکل امنیتی بالقوه، از جمله 720 مورد با شدت بالا یا بحرانی، را شناسایی کرده است.
به گفته Calle، حدود 21.4 درصد از یافتههای گزارش شده قبلاً از طریق تایید دستی بازتولید شده و سپس به صورت خصوصی به توسعهدهندگان متاثر اطلاع داده شدهاند.
کمپین بازبینی شامل کیف پولهای بیت کوین، کتابخانههای رمزنگاری، نرمافزارهای زیرساخت و سایر پروژههای متنباز میشود. Calle گفت OpenSats روزانه حدود 10,000 دلار برای هزینههای محاسباتی تامین مالی میکند، در حالی که Kimi Moonshot حسابهای هوش مصنوعی و دسترسی به مدل Kimi K3 خود را برای حمایت از این تلاش فراهم کرده است.
برخلاف سوءاستفاده Ostium یا حادثه کیف پول Coldcard، حمله StrongBlock به زیرساختهای به خطر افتاده، دستکاری اوراکل یا ضعفهای رمزنگاری متکی نبود.
در عوض، مهاجم ابتدا کنترل حاکمیت را به دست آورد و سپس قرارداد مدیر پروتکل را تغییر داد.
به گفته Defimon Alerts، ارتقای Governor proxy به یک پیادهسازی که شامل تابع محدود شده forward(address, bytes) بود، به کیف پول مهاجم اختیار انحصاری برای اجرای فراخوانیهای دلخواه از طریق قرارداد Governor را داد.
داراییهای سرقت شده سپس با استفاده از مجوزهایی که خود پروتکل پس از تکمیل پیشنهاد حاکمیتی اعطا کرده بود، منتقل شدند، که نشان میدهد چگونه سیستمهای حاکمیتی رها شده میتوانند حتی پس از توقف عمده فعالیتهای توسعه، کنترل مدیریتی قراردادهای پروتکل را ادامه دهند.