攻击者借废弃治理系统夺取控制权,盗取逾7万美元代币资产

一名黑客通过操纵已被弃用的StrongBlock协议链上治理框架,成功获取核心合约管理权限,并在未触发智能合约漏洞的情况下,转移了总计约7.2万美元价值的STRONG与STRNGR代币。该攻击路径依赖于对治理流程的合法利用,而非代码缺陷。

恶意提案完成权限移交,治理机制沦为攻击跳板

攻击者在项目停止维护后,积累大量无实际价值的STRONG治理代币,借此获得足够票数。其提交的治理提案经正常流程审批,最终通过setPendingAdmin函数将自身设为待定管理员,整个过程完全符合协议既定规则。

合约升级后实现任意调用,资金转移具备权限基础

在取得临时管理权后,攻击者将Governor代理升级至一个极简且未经审计的新实现合约,其中嵌入仅限其外部账户使用的forward(address, bytes)函数。该机制赋予其以协议名义执行任意合约调用的能力,从而为后续资金提取提供技术支撑。

超过40万枚代币从协议池中被批量提取

借助新合约赋予的权限,攻击者发起交易,从协议资金池中移出32,695枚STRONG与383,447枚STRNGR代币。整个操作均基于治理授权完成,未依赖任何合约逻辑错误,被安全机构归类为典型的治理接管型攻击。

攻击模式转向基础设施与治理环节

近期多起安全事件显示,攻击者正逐步放弃传统合约漏洞挖掘,转而聚焦于治理流程、预言机数据和钱包固件等外围环节。例如,Ostium协议因链下价格报告被篡改导致2375万USDC被盗;而Coldcard钱包则因伪随机数生成器缺陷引发私钥熵值下降,造成约1596 BTC损失。

比特币生态安全审查全面启动

Coldcard事件推动开发者展开更大范围审查。由“比特币红队”主导的联合行动已完成对390个开源项目的扫描,发现4,962个潜在漏洞,其中720项被评定为高危或严重。审查涵盖钱包、密码库及基础设施软件,相关工作获OpenSats与Kimi Moonshot提供算力与模型支持。

废弃治理系统仍存致命风险

与依赖预言机或硬件缺陷的攻击不同,本次事件的核心在于治理控制权的非法获取。即使项目开发已终止,只要治理系统仍可运行,攻击者便可通过合规流程完成权限劫持,并将治理合约本身转化为资产转移工具,揭示出长期被忽视的治理面风险。