StrongBlock治理漏洞致7.2万美元代币被盗
废弃治理机制成攻击温床:攻击者合法夺权窃取资产
一名黑客通过操控已停用的StrongBlock治理系统,成功获取关键合约控制权,并转移了价值约7.2万美元的STRONG与STRNGR代币。该操作未依赖传统漏洞,而是完全遵循协议既定规则完成。
治理投票被滥用,权限转移合法生效
攻击者在项目活跃度下降后,逐步累积了大量已贬值的STRONG代币,从而掌握多数投票权。随后提交并成功通过一项提案,要求将治理代理的待定管理员设置为自身地址。该流程经由链上排队机制验证后执行,过程符合所有规则。
恶意实现部署后开启任意调用通道
获得管理员身份后,攻击者将原治理合约的逻辑实现替换为一个自控且未经审计的新版本。新合约中嵌入了一个仅限其外部账户调用的forward函数,使攻击者得以以治理权限发起任意交易。
逾41.6万枚代币遭批量转移
在完成权限接管后,攻击者从协议资金池中提取了总计32,695枚STRONG和383,447枚STRNGR,合计超过41.6万枚代币。据评估,当时市值约为7.2万美元。这些代币曾用于节点运营激励,但因项目衰落而失去实际价值。
治理失效比代码缺陷更隐蔽
当治理代币失去经济意义,持有者不再有动力维护协议安全时,即便代码无漏洞,攻击者仍可通过低成本购得足够票数实现控制。此次事件表明,治理系统的有效性不仅取决于技术设计,更依赖于生态活跃度与经济合理性。
项目终止不应仅停留在停止开发或关闭官网,必须彻底清理残留权限——包括撤销升级能力、禁用治理模块、转移管理权至多重签名钱包。同时建议引入高门槛投票、延迟执行、多签审批及紧急暂停机制,尤其时间锁可有效提供审查窗口。
本次事件的成功并非源于规则破坏,而是因为规则运行的基础已被掏空。即使系统正常执行,一旦治理生态崩塌,其合法性反而成为攻击的掩护。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
