区块链安全公司Defimon Alerts监测显示,攻击者通过恶意提案控制了StrongBlock已废弃的链上治理系统,成功盗取约3.27万枚STRONG和38.34万枚STRNGR代币,总价值约7.2万美元。此次攻击并非利用智能合约漏洞,而是完全借助协议自身的治理流程完成了权限接管。
据Defimon Alerts披露,攻击者事先积累了足够多的STRONG治理代币——该代币在项目停滞后几乎归零——随后提交了一项治理提案,指示Governor合约的Upgrader合约执行setPendingAdmin(attacker)操作,将攻击者地址设为待定管理员。该提案经过正常投票、排队、执行等全部流程,最终将Governor代理的管理权转移给了攻击者。
获得管理员权限后,攻击者将Governor实现合约升级为一个极简且未验证的合约,其中包含一个受限的forward(address, bytes)函数。该函数仅允许攻击者账户调用,实际上充当了任意调用机制,使攻击者能够以Governor的身份在StrongBlock各合约间执行交易。随后,攻击者从协议资金池中转移了资产,而非通过合约逻辑错误。
Defimon Alerts将此次事件定性为治理接管,因为所有关键操作——管理员变更和合约升级——均通过治理权限完成,不涉及软件漏洞。通过替换Governor实现,攻击者将治理合约本身变成了授权转账的工具。
这一事件与近期其他加密安全事件形成对比。上月,去中心化永续合约协议Ostium因链下基础设施被入侵损失2375万USDC,攻击者通过虚假价格报告制造交易利润。而Coldcard钱包事件源于2021年固件更新中的随机数生成器缺陷。这些事件表明,攻击者正越来越多地瞄准治理系统、基础设施和钱包软件,而非仅仅依赖智能合约漏洞。
值得注意的是,StrongBlock攻击暴露了废弃治理系统的风险:即使项目开发停摆,其治理系统仍能对协议合约行使管理控制权。本次攻击中,从提交提案到转移资金,每一步都符合协议既定规则,这为加密行业敲响了警钟——废弃项目的治理权限同样需要及时清理或冻结。
