StrongBlock治理漏洞致7.2万美元代币被盗

废弃治理机制成攻击跳板:强链协议遭权限劫持

一名黑客通过操控已停用的StrongBlock治理系统,成功获取关键合约控制权,并转移了价值约7.2万美元的STRONG与STRNGR代币。

通过合规投票实现权限接管

攻击者在项目活跃度下降后,累积了大量已无实际价值的STRONG代币,从而获得主导治理投票的能力。随后,其提交并成功通过一项升级提案,将治理代理的待定管理员设置为自身地址,完全依照协议规则完成权限移交。

恶意合约替换开启任意调用通道

在取得管理员身份后,攻击者将原治理合约的实现逻辑替换为一个由其掌控且未经验证的新版本。该新合约内嵌一个仅限攻击者账户调用的forward函数,使其可借由治理权限执行任意链上操作。

逾41万枚代币被定向转移

攻击者利用新部署的治理合约,从资金池中提取32,695枚STRONG及383,447枚STRNGR,合计超过41.6万枚代币。据分析,当时市场估值约为7.2万美元。

弃用协议仍潜藏系统性风险

尽管项目已不再维护,但其治理模块与资产存储仍持续运行。当治理代币失去经济意义时,攻击者仅需极低成本即可购得足够票数,使原本旨在保障安全的投票机制沦为攻击工具。这表明,停止项目必须包含权限清除、资产迁移与治理禁用等完整流程。