治理劫持致7.2万美元代币被盗:强链系统成攻击新靶点
攻击者借废弃治理系统完成链上资产劫持,涉资逾7.2万美元
一名恶意行为者利用已停止维护的StrongBlock协议治理框架,通过提交经投票通过的提案,将协议核心管理权限转移至自身地址。随后,其借助升级后的合约实现,执行任意调用指令,从资金池中提取总计32,695枚STRONG及383,447枚STRNGR代币,总价值约7.2万美元。
治理流程被滥用,非合约漏洞触发攻击
此次事件未涉及智能合约代码缺陷,而是攻击者在项目终止后,凭借对治理代币的集中持有,逐步完成提案发起、票数累积、执行队列等待等标准治理流程,最终实现管理员身份变更。整个过程符合协议既定规则,却因系统废弃而失去风险约束。
管理员权限转移后,合约被替换为高危代理
攻击者在获得控制权后,立即将Governor合约的实现逻辑更新为一个极简且未经审计的新合约,其中仅包含一个受控的forward(address, bytes)函数。该函数限制仅由攻击者外部账户调用,实质上赋予其以协议名义执行任意合约调用的能力,成为资产转移的核心通道。
巨额代币被批量提取,依赖治理授权而非漏洞
在完成合约升级后,攻击者直接调用协议资金池的提款功能,将超过40万枚代币转移至个人地址。整个操作均基于治理系统赋予的权限,而非利用合约逻辑错误,因此被认定为典型的治理接管型攻击,而非传统意义上的代码漏洞利用。
近期多起安全事件揭示攻击路径多元化
此事件与近期其他安全事件形成对比:去中心化衍生品协议Ostium遭遇链下基础设施入侵,攻击者通过伪造价格数据操控预言机,间接窃取2375万USDC;而Coldcard钱包问题则源于固件中伪随机数生成器误用,导致私钥熵值下降,引发大规模资金流失。这些案例共同表明,攻击焦点正从单纯代码漏洞转向治理机制、预言机输入和底层软件实现等复合环节。
比特币生态安全审查范围扩大至全链工具链
Coldcard事件促使社区启动更广泛的安全评估。比特币开发者Calle领导的“比特币红队”已完成对390个开源项目的联合审查,发现4,962个潜在威胁,其中720项被标记为高危或严重。审查涵盖钱包、密码库及基础服务组件,部分成果已通过人工复现验证,并定向通知相关维护方。该项目获OpenSats与Kimi Moonshot提供算力与模型支持,推动自动化安全检测能力提升。
废弃治理系统仍是高风险攻击入口
与依赖预言机操纵或硬件缺陷的攻击不同,本次事件完全依托于协议自身的治理机制。即便开发活动已停滞,只要治理代币仍可被集中控制,原管理员权限便可被重新分配。攻击者通过合法流程完成权限移交,再以升级合约的方式将治理系统本身转化为资金转移工具,揭示出长期废弃项目在治理层面的持续威胁性。
一分钟读懂:一名攻击者通过控制已废弃的StrongBlock治理系统,以合法流程获取管理员权限并升级合约,成功盗取超40万枚STRONG与STRNGR代币。该事件凸显废弃协议治理机制仍具高危性。
