StrongBlock تخسر 72 ألف دولار بعد استيلاء مخترق على نظام الحوكمة المهجور

استطاع مهاجم سرقة أموال رقمية بقيمة تقارب 72,000 دولار من عملتي STRONG وSTRNGR بعد أن سيطر على نظام الحوكمة المهجور لمنصة StrongBlock عبر اقتراح خبيث.
وفقًا لشركة الأمن السيبراني Defimon Alerts، تمكن المهاجم من جمع قوة تصويت كافية في نظام حوكمة StrongBlock لتمرير اقتراح أدى إلى نقل السيطرة الإدارية على عقد Governor الخاص بالبروتوكول قبل سحب الأموال.
بدلاً من استغلال ثغرة في العقود الذكية للمنصة، استخدم المهاجم عملية الحوكمة الخاصة بالبروتوكول للحصول على صلاحيات مميزة. وبعد الحصول على حقوق المدير، قام المهاجم بترقية عقد Governor إلى تنفيذ جديد سمح بتنفيذ استدعاءات تعاقدية عشوائية باستخدام سلطة الحاكم.
وتضيف هذه الحادثة إلى سلسلة من الأحداث الأمنية الأخيرة في عالم العملات الرقمية التي استهدفت أنظمة الحوكمة والبنية التحتية الداعمة وبرامج المحافظ عبر مسارات هجوم مختلفة بدلاً من الاعتماد فقط على أخطاء العقود الذكية.
حوكمة StrongBlock استُخدمت للسيطرة على البروتوكول
قبل تنفيذ الهجوم، جمع المهاجم أغلبية رمز الحوكمة STRONG الخاص بالبروتوكول، والذي وصفته Defimon Alerts بأنه أصبح بلا قيمة تقريبًا بعد هجر المشروع.
وبامتلاكه قوة تصويت كافية، قدّم المهاجم اقتراح حوكمة يوجه عقد Upgrader الخاص بالحاكم لتنفيذ أمر setPendingAdmin(attacker)، مما جعل عنوان المهاجم هو المدير المؤقت.
وبدلاً من تجاوز نظام الحوكمة، تقدم الاقتراح عبر جميع المراحل المطلوبة. حصل على أصوات كافية، ودخل قائمة الانتظار، وتم تنفيذه وفقًا لعملية الحوكمة العادية للبروتوكول، مما أدى في النهاية إلى نقل السيطرة الإدارية على عقد Governor إلى المهاجم.
ثم سمحت الصلاحيات الإدارية للمهاجم باستبدال تنفيذ الحاكم بعقد بسيط غير موثق يحتوي على دالة forward(address, bytes).
ووفقًا لـ Defimon Alerts، كانت الدالة مقتصرة على الحساب الخارجي للمهاجم وكانت بمثابة آلية استدعاء عشوائي، مما سمح للمهاجم بتنفيذ معاملات بسلطة الحاكم عبر عقود StrongBlock.
وتمت عمليات نقل الرموز في المعاملة التالية.
إزالة أكثر من 400,000 رمز من المجمع
باستخدام التنفيذ المحدث، نفذ المهاجم معاملات نقلت الأصول من مجمع البروتوكول بدلاً من استغلال خطأ في منطق عقد البروتوكول.
قالت Defimon Alerts إن المهاجم أزال 32,695 رمز STRONG مع 383,447 رمز STRNGR، ليصل إجمالي القيمة المقدرة للأصول المسروقة إلى حوالي 72,000 دولار.
وصفت شركة الأمن الحادثة بأنها استيلاء على الحوكمة لأن كل إجراء حاسم، بما في ذلك تغيير المدير وترقية العقد، تم عبر صلاحيات الحوكمة بدلاً من ثغرة برمجية.
وباستبدال تنفيذ الحاكم قبل نقل الأموال، حوّل المهاجم عقد الحوكمة نفسه إلى آلية التفويض المستخدمة لتنفيذ عمليات النقل.
هجمات الحوكمة تختلف عن اختراقات العملات الرقمية الحديثة
أظهرت الحوادث الأمنية الأخيرة أن المهاجمين يستهدفون بشكل متزايد أجزاء مختلفة من البنية التحتية للعملات الرقمية.
في أواخر الشهر الماضي، خلصت منصة Ostium للعقود الآجلة اللامركزية إلى أن المهاجمين سرقوا 23.75 مليون USDC بعد حصولهم على وصول غير مصرح به إلى بنيتها التحتية خارج السلسلة بدلاً من استغلال ثغرات في عقودها الذكية.
وفقًا للتحليل اللاحق لـ Ostium، سمحت تقارير أسعار BTC-USD الاحتيالية المقدمة عبر بنية تحتية موثوقة للمهاجم بتوليد أرباح تداول اصطناعية تمت تسويتها ضد خزانة OLP العامة للبروتوكول. وخلص تحليل سابق من شركة الأمن Blockaid إلى أن تقارير أوراكل المعدلة، وليس عيوب كود العقد، هي التي مكنت من تنفيذ الاختراق.
بشكل منفصل، نشأت حادثة محفظة Coldcard من مشكلة في البرنامج الثابت ظهرت خلال تحديث برمجي في مارس 2021. خلصت فرق الهندسة والأمن في Coinkite وBlock إلى أن البرنامج الثابت المتأثر كان يولّد مفاتيح المحفظة باستخدام مولّد شبه عشوائي حتمي بدلاً من مولّد الأرقام العشوائية للأجهزة، مما قلل من العشوائية المستخدمة لإنشاء المفاتيح الخاصة.
أكدت Galaxy Research عمليات سرقة بلغت 1,596 بيتكوين عبر حوالي 7,300 عنوان مرتبطة بثلاث موجات هجوم. كما حددت الموجة الرابعة المشتبه بها والتي تنطوي على 448.7 بيتكوين إضافية، على الرغم من أنها لم تدرج هذه العناوين بعد في إجماليها المؤكد لانتظار تأكيد الضحايا.
مراجعة Coldcard توسعت لتشمل فحوصات أمنية واسعة للبيتكوين
دفعت حادثة Coldcard المطورين إلى مراجعة جزء أكبر بكثير من النظام البيئي البرمجي للبيتكوين.
في وقت سابق من هذا الأسبوع، قال مطور البيتكوين Calle إن فريق البيتكوين الأحمر التطوعي أكمل مراجعات بمساعدة الذكاء الاصطناعي ومراجعات يدوية عبر 390 مستودعًا متعلقًا بالبيتكوين، وحدد 4,962 مشكلة أمنية محتملة، بما في ذلك 720 مصنفة بدرجة عالية أو حرجة.
وفقًا لـ Calle، تم إعادة إنتاج حوالي 21.4% من النتائج المبلغ عنها من خلال التحقق اليدوي قبل الكشف عنها بشكل خاص للمطورين المتأثرين.
تغطي حملة المراجعة محافظ البيتكوين والمكتبات المشفرة وبرامج البنية التحتية ومشاريع مفتوحة المصدر أخرى. قال Calle إن OpenSats تمول حوالي 10,000 دولار يوميًا من تكاليف الحوسبة، بينما قدمت Kimi Moonshot حسابات ذكاء اصطناعي وإمكانية الوصول إلى نموذجها K3 لدعم الجهود.
الحوكمة بقيت سطح الهجوم
على عكس اختراق Ostium أو حادثة محفظة Coldcard، لم يعتمد هجوم StrongBlock على بنية تحتية مخترقة أو تلاعب بأوراكل أو نقاط ضعف تشفيرية.
بدلاً من ذلك، حصل المهاجم أولاً على السيطرة على الحوكمة قبل تعديل عقد المدير الخاص بالبروتوكول.
وفقًا لـ Defimon Alerts، فإن ترقية عقد Governor إلى تنفيذ يحتوي على دالة forward(address, bytes) المقيّدة أعطت محفظة المهاجم سلطة حصرية لتنفيذ استدعاءات عشوائية عبر عقد الحاكم.
ثم تم نقل الأصول المسروقة باستخدام صلاحيات منحها البروتوكول نفسه بعد اكتمال اقتراح الحوكمة، مما يوضح كيف يمكن لأنظمة الحوكمة المهجورة أن تستمر في ممارسة السيطرة الإدارية على عقود البروتوكول حتى بعد توقف نشاط التطوير إلى حد كبير.
الأسئلة الشائعة
س: كيف تمكن المهاجم من السيطرة على نظام حوكمة StrongBlock؟
ج: قام المهاجم بجمع أغلبية رمز الحوكمة STRONG الذي أصبح بلا قيمة تقريبًا بعد هجر المشروع، ثم استخدم قوة التصويت لتمرير اقتراح ينقل الصلاحيات الإدارية إليه عبر عملية الحوكمة الشرعية للبروتوكول.
س: ما الفرق بين هجوم StrongBlock والاختراقات الأخرى للعملات الرقمية؟
ج: لم يعتمد هجوم StrongBlock على ثغرات في العقود الذكية أو التلاعب بتقارير الأوراكل أو نقاط ضعف التشفير، بل استخدم عملية الحوكمة الخاصة بالبروتوكول نفسه للحصول على السيطرة الإدارية ثم نقل الأموال بصلاحيات مشروعة.
س: ماذا يعني هذا لحاملي العملات الرقمية؟
ج: تظهر الحادثة أن أنظمة الحوكمة المهجورة قد تظل تشكل خطرًا أمنيًا حتى بعد توقف تطوير المشروع، ويجب على المستثمرين توخي الحذر عند التعامل مع المشاريع التي تظهر علامات الهجر أو انخفاض كبير في قيمة رموز الحوكمة.












