安全
攻击者劫弃废弃治理系统致 StrongBlock 损失 72,000 美元
据出版商 crypto.news 报道,一名攻击者在接管 StrongBlock 废弃的链上治理系统后,盗取了价值约 72,000 美元的 STRONG 和 STRNGR 代币。这一由区块链安全公司 Defimon Alerts 披露的事件尚未获得官方确认。

有关治理攻击报道的概述
根据 crypto.news 的报道,在获取了 StrongBlock 废弃的链上治理系统的控制权之后,一名未授权的主体窃取了价值约 72,000 美元的数字资产。该出版商引用了区块链安全公司 Defimon Alerts 的信息,指出该事件是通过一项恶意的治理提案展开的,而不是传统的软件漏洞。攻击者设法在协议的治理机制中积累了足够的投票权,从而强行通过了最终转移 Governor 合约管理权限的变更,随后从平台池中移除了资产。
出版商 crypto.news 解释说,该攻击机制严重依赖于该项目老旧治理代币较低的流动性和减弱的活跃度。由于 StrongBlock 的开发工作基本上已经停止,通过提案所需的投票权显著下降,这为外部主体以低成本获取代币的多数份额创造了机会。追踪该事件的安全分析师强调,包括修改管理角色在内的每一个关键操作,都遵循了协议治理框架的正常运行路径,且没有遇到任何底层的代码错误。
恶意治理提案的执行过程
出版商 crypto.news 指出,攻击者并没有绕过任何安全层或利用智能合约的逻辑错误。相反,该恶意提案通过了协议治理流程的各个必要阶段,获得了足够的投票,进入了队列并正常执行。攻击者利用了协议的 Governor 代币(Defimon Alerts 称该代币在项目被废弃后已变得几乎一文不值),提交了一条调用系统 setPendingAdmin 的指令。
一旦该提案完成了其强制性的等待期并成功通过,攻击者的钱包地址就被指定为待定管理员。在此次官方管理权限交接之后,攻击者将 Governor 代理升级为一个包含专用转发功能的新型、极简且未经验证的合约。根据安全报告,该功能完全仅限于攻击者的外部拥有账户,从而建立了一个任意调用机制,允许利用 Governor 的权限在所有剩余的协议合约中执行交易。
代币遭盗取与估计的财务影响
据 crypto.news 报道,升级后的合约实现使攻击者能够直接从协议的流动性池中转移数字资产。Defimon Alerts 报告称,此次未经授权的提现包括 32,695 枚 STRONG 代币以及 383,447 枚 STRNGR 代币,将所盗资产的总估计价值推高至约 72,000 美元。安全观察人士指出,由于该转移是在代理升级后由治理合约本身授权的,从底层智能合约逻辑的角度来看,该事件类似于一次授权的管理操作。
该出版商强调,尽管 72,000 美元的绝对财务损失与涉及数千万美元的大型去中心化金融漏洞相比相对较小,但所使用的攻击方法突显了废弃治理系统中挥之不去的架构漏洞。那些停止了积极开发但仍保持治理合约处于活跃状态并连接至有价值代币池的协议,如果治理代币的二级市场流动性下降到攻击者能够以经济的方式获得控股权的程度,仍然容易受到恶意接管的攻击。
近期加密货币安全事件的背景
出版商 crypto.news 将 StrongBlock 事件置于近期针对加密货币生态系统各个层面(包括基础设施、钱包和治理机制)的安全事件的更广阔背景中。例如,去中心化永续协议 Ostium 最近遭受了一次重大攻击,攻击者获取了对链下基础设施的未授权访问权限,提交了虚假的定价报告,从而产生了针对公共流动性金库进行结算的人为交易利润,而不是利用智能合约漏洞。
同样,近期关于硬件和 firmware 安全问题的披露(例如 Galaxy Research 分析的 Coldcard 钱包漏洞)表明,攻击者继续使其攻击策略多样化。在 Coldcard 案例中,历史固件更新引入了确定性伪随机数生成器,从而损害了数千个地址的钱包熵,这促使在 OpenSats 等组织的支持下以及开发团队使用人工智能工具的帮助下,开展了广泛的生态系统范围内的代码审查。
生态系统范围的代码审查与缓解措施
在经历了行业不同领域的多次备受瞩目的安全事件之后,独立开发者小组和志愿者团队加大了对开源代码库、密码学库和基础设施代码库进行审计的力度。比特币开发者 Calle 最近报告称,志愿者比特币红队完成了对近 400 个代码库的手工和人工智能辅助审查,发现了数千个潜在问题,其中数百个被归类为高危或严重级别,这突显了持续存在的系统性漏洞隐患。
安全专家强调,放弃积极维护的项目应采取积极主动的措施,对其智能合约部署进行退役或撤销治理权限。让可升级代理、Governor 合约和代币池在没有监督的情况下保持运行,会为机会主义者创造一个有吸引力的目标,他们可以利用低迷的治理代币估值来夺取对剩余协议资产的控制权,而不会触发传统的入侵检测系统。
关于未确认声明的结论与展望
总之,所报道的涉及 StrongBlock 的事件表明,废弃的链上治理机制如何会被恶意主体操纵,通过官方的提案流程而不是软件漏洞来盗取协议资金。出版商 crypto.news 报道称,在攻击者获得 Governor 代理的管理控制权后,约有 72,000 美元的 STRONG 和 STRNGR tokens 被盗。这一重大事实声明由第三方媒体来源报道,且尚未获得项目团队或官方第一方权威机构的正式确认。
受影响的实体为 StrongBlock,受影响的主要用户群包括与老旧池交互的代币持有者和流动性提供者。由于这一报道事件,Cexvia 暂不调整评分,且证据状态维持已报道。展望未来,参与者应密切关注网络动态,确认这些指控尚未获得官方确认,并在与废弃或不活跃的去中心化协议的治理系统交互时保持极高的警惕。
Cexvia 易鉴结论
关于 StrongBlock 治理事件报道的结论
出版商 crypto.news 报道称,攻击者获得了足够的投票权以执行一项恶意提案,从而取得了 StrongBlock 治理合约的管理员控制权。随后攻击者升级了代理合约并转移了约 72,000 美元的代币。该说法尚未获得官方确认。
- 风险含义
- 这一事件凸显了与废弃区块链治理系统相关的长期风险,在这些系统中,较低的代币流动性可能允许恶意主体积累多数投票权,并在没有遇到智能合约漏洞的情况下劫持管理合约。
- 用户行动
- 老旧或废弃协议代币的持有者应密切关注治理论坛和流动性池,对在不活跃网络上更改管理员权限或代理实现的提案保持谨慎。

