StrongBlock Sufre un Ataque de Gobernanza y Pierde $72K del Protocolo

Tabla de Contenidos

Puntos clave de la noticia:

  • StrongBlock perdió aproximadamente $72,000 en tokens STRONG y STRNGR tras un ataque que aprovechó su sistema de gobernanza abandonado.
  • El atacante acumuló suficiente poder de voto para aprobar una propuesta que le transfirió el control administrativo del contrato Governor proxy de StrongBlock.
  • El incidente evidenció que los protocolos inactivos siguen siendo vulnerables mientras sus contratos, permisos y saldos permanecen operativos en la cadena.

El protocolo StrongBlock sufrió una pérdida de aproximadamente $72,000 en tokens STRONG y STRNGR luego de que un atacante utilizara su sistema de gobernanza inactivo para tomar el control administrativo de contratos clave. La firma de seguridad blockchain Defimon Alerts documentó el incidente y explicó en detalle el mecanismo empleado.

El atacante adquirió la mayoría del poder de voto asociado a STRONG, un token que había perdido gran parte de su valor a medida que la actividad en el proyecto declinaba. Con ese poder acumulado, sometió y aprobó una propuesta que redirigió el contrato Upgrader del Governor para ejecutar `setPendingAdmin(attacker)`, convirtiendo su dirección en la administradora del proxy.

StrongBlock: la Trampa del Proxy Actualizable

Los sistemas de proxy actualizables separan los datos almacenados de un contrato de su lógica subyacente, lo que permite a un administrador autorizado apuntar el proxy hacia una nueva implementación sin modificar su dirección.

Una vez en control de ese permiso, el atacante reemplazó la implementación existente por una nueva, no verificada, que contenía una función `forward(address, bytes)` ejecutable exclusivamente desde su propia cuenta. Esa función le permitió realizar transacciones arbitrarias con la autoridad del contrato Governor.

Con ese mecanismo en funcionamiento, el atacante transfirió 32,695 STRONG y 383,447 STRNGR desde un pool controlado por StrongBlock, totalizando más de 416,000 tokens. Defimon Alerts valoró los activos sustraídos en aproximadamente $72,000 al momento del incidente.

Hack Strongblock

Gobernanza Abandonada: Un Riesgo de Seguridad

La gobernanza en StrongBlock está basada en tokens, por lo que se asume que los poseedores de grandes cantidades tienen un interés financiero en proteger el protocolo. Esa premisa se quiebra cuando el token de gobernanza se deprecia mientras los contratos que controla siguen albergando activos o permisos administrativos de peso. Un atacante puede entonces adquirir poder de voto mayoritario por un costo inferior al valor accesible a través de esos contratos, sin necesidad de explotar ningún defecto de software.

Este exploit dejó en evidencia que retirar un proyecto exige más que detener el desarrollo o cerrar las comunicaciones públicas. Revocar permisos de actualización, desactivar módulos de gobernanza, establecer umbrales de votación significativos, implementar timelocks y mantener un monitoreo activo de propuestas pendientes son medidas necesarias para que los contratos on-chain no se conviertan en vectores de ataque una vez que la comunidad y los desarrolladores dejan de supervisarlos.

RELATED POSTS

Ads

Síguenos en Redes

Cripto Tutoriales

Cripto Reviews