比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > KuCoin > Info

黑客能調用,你和我也可以?Starstream被盜1500萬美元事件分析_STA

Author:

Time:1900/1/1 0:00:00

北京時間4月8日凌晨01:43:36,CertiK安全技術團隊監測到收益聚合平臺Starstream因其合約中的一個執行函數漏洞被惡意利用,致使約1500萬美元的資產受到損失。

黑客隨后將盜取的STARS代幣存入AgoraDeFi的借貸合約,并向其借入了包括Metis、WETH和m.USDC在內的多種資產。

Starstream是基于MetisLayer-2rollup的一個可提供及產生聚合收益的產品。該協議由不同的開發者維護,由STARS進行維護并治理。

時間線

北京時間4月8日凌晨02:47,一位用戶擔心Starstream的風險,于是在推特上發布了相關截圖。隨后,凌晨03:11,有人在StarstreamDiscord社群宣布資金庫已被耗盡,并建議用戶們盡快將自己的資產于Agora中提出。

Polygon創始人疑似回應MATIC被美SEC認定為證券:暫時的噪音,繼續建設:金色財經報道,Polygon創始人Sandeep Nailwal在社交媒體發文,疑似回應原生代幣MATIC被美國證券交易委員會認定為證券。Sandeep Nailwal表示,在Polygon生態系統中設想了一個像當前互聯網一樣普及的Web3世界,一個更加自由、治理更加透明的世界。包括Polygon Labs在內的Polygon生態系統已經準備好在未來5-10年持續構建,這是一場馬拉松,每一次分心都是暫時的噪音,Polygon會繼續建設。[2023/6/10 21:28:39]

凌晨04:36,另一位發言者于StarstreamDiscord社群的GeneralStarstreamDiscord聊天區中表示"ExecuteFunction"函數存在漏洞風險。

Zero Hash任命Cyril Mathew擔任其新總裁兼首席運營官:金色財經報道,加密基礎設施提供商Zero Hash已任命Cyril Mathew擔任其新總裁兼首席運營官,因為該公司希望在國際上擴張和發展。作為一名前大型科技開發人員,Cyril曾在Coinbase以及Meta(前身為Facebook)和Uber領導業務開發團隊。最近,他擔任支付處理商Stripe的業務開發和合作伙伴關系全球主管。(CoinDesk)[2023/3/28 13:31:36]

攻擊流程

攻擊者調用合約并調用了Distributortreasury合約中的外部函數`execute()`。由于該函數為外部函數,可以被任何人調用,因此攻擊者順利將STARS代幣從Starstream轉移到自己賬戶。

Clone X Forging SZN 1系列NFT近24小時交易額增幅超2400%:金色財經消息,OpenSea數據顯示,Clone X Forging SZN 1系列NFT近24小時交易額為642 ETH,24小時交易額增幅達2418%。近24小時交易額排名位列OpenSea第2。[2022/9/1 13:02:27]

合約漏洞分析

此次漏洞發生的根本原因是:Distributorytreasury合約中的execute函數沒有任何的權限控制,因此可以被任何人調用。這個execute函數其實是一個底層調用,通過這個底層調用,攻擊者能夠以Distributorytreasury合約身份調用Starstreamtreasury合約的特權函數。

數據:近24小時全網爆倉近5.6億美元,比特幣爆倉2.16億美元:金色財經報道,據Coinglass數據,近24小時全網爆倉5.59億美元,其中比特幣爆倉2.16億美元,以太坊爆倉2.05億美元。[2022/8/20 12:37:15]

在這次攻擊中,攻擊者通過execute函數以Distributorytreasury的身份取走了在Starstreamtreasury中的所有STARS代幣。

資產追蹤

據CertiKSkyTrace顯示,4月8日凌晨5點,黑客已順利將所盜資金轉移至TornadoCash。

其他細節

漏洞交易:

https://andromeda-explorer.metis.io/tx/0xb1795ca2e77954007af14d89814c83b2d4f05d1834948f304fd9d731db875435/token-transfers

攻擊者地址:

https://andromeda-explorer.metis.io/address/0xFFD90C77eaBa8c9F24580a2E0088C0C940ac9C48/transactions

攻擊地址合約:https://andromeda-explorer.metis.io/address/0x75381c1F12733FFf9976525db747ef525646677d/contracts

DistributorTreasury合約:https://andromeda-explorer.metis.io/address/0x6f99b960450662d67bA7DCf78ac959dBF9050725/contracts

StarstreamTreasury合約:

https://andromeda-explorer.metis.io/address/0x1075daD8CFd8bCbCfc7bEB234e23D507990C90e9/contracts

Starstream(STARS)代幣合約https://andromeda-explorer.metis.io/address/0xb26F58f0b301a077cFA779c0B0f8281C7f936Ac0/contracts

寫在最后

此次事件可通過安全審計發現相關風險。通過審計,可以查出這個函數是所有人都可以調用的,并且是一個底層調用。在此,CertiK的安全專家建議:

在開發過程中,應該注意函數的Visibility。如果函數中有特殊的調用或邏輯,需要確認函數是否需要相應的權限控制。

前段時間有大量的項目因publicburn()函數而被黑,其根本原因和這次攻擊一樣,都是由于缺乏必要的權限控制所導致。

作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。

Tags:REASTRSTASTARRealio NetwrokAstropup CoinSTAX價格townstar幣總量多少

KuCoin
聚幣Jubi Live | Zilliqa - Web3時代的宇宙心臟_ZIL

本期直播主持人是聚幣JubiMandy,邀請到的分享嘉賓是Zilliqa中國區負責人Galin。本期直播訪談主題:聚幣JubiLive|Zilliqa-Web3時代的宇宙心臟.

1900/1/1 0:00:00
解析Celo的L2路線圖,為什么是選擇Celestia而不是以太坊?_EST

??最近,隨著知名穩定幣公鏈Celo提出轉向?Celestia?并建立主權Rollup的路線圖計劃,筆者開始思考基于以太坊的Rollup和基于Celestia的Rollup到底有何不可.

1900/1/1 0:00:00
縱覽紅杉加密投資版圖:共投資 68 起,布局明顯加速_加密貨幣

撰文:Karen 「下注賽道比下注賽手更重要」,這對紅杉資本和其創始人DonValentine投資風格的精辟總結.

1900/1/1 0:00:00
DeFi Dozen專業研報:盤點2022年最熱門的DeFi行業公司&團隊_COIN

Observer和CoinDesk聯合研究了市值、基于風險投資的估值、Github搜索結果、CoinDesk上的推薦等重要數據,確定了2022年最熱門的DeFi行業公司和團隊,他們來了.

1900/1/1 0:00:00
三箭資本創始人Su Zhu:比特幣成為儲備貨幣的潛力比以往任何時候都更清晰_加密貨幣

作者:JoannaOssinger,彭博社原標題:《FundManagerWhoCalledEndofLastCryptoWinterRemainsBullish》 編譯:胡韜,鏈捕手 十年前.

1900/1/1 0:00:00
“廝殺激烈”的跨鏈橋_ROL

隨著區塊鏈技術的發展,行業的市場結構發生了變化,現在是以以太坊為中心,多個鏈共存的狀態。就實際應用而言,DeFi、NFT、GameFi、Web3等生態系統的發展非常迅速.

1900/1/1 0:00:00
ads