木星链 木星链
Ctrl+D收藏木星链

REA:黑客能调用,你和我也可以?Starstream被盗1500万美元事件分析-ODAILY

作者:

时间:1900/1/1 0:00:00

北京时间4月8日凌晨01:43:36,CertiK安全技术团队监测到收益聚合平台Starstream因其合约中的一个执行函数漏洞被恶意利用,致使约1500万美元的资产受到损失。

黑客随后将盗取的STARS代币存入AgoraDeFi的借贷合约,并向其借入了包括Metis、WETH和m.USDC在内的多种资产。

Starstream是基于MetisLayer-2rollup的一个可提供及产生聚合收益的产品。该协议由不同的开发者维护,由STARS进行维护并治理。

时间线

北京时间4月8日凌晨02:47,一位用户担心Starstream的风险,于是在推特上发布了相关截图。随后,凌晨03:11,有人在StarstreamDiscord社群宣布资金库已被耗尽,并建议用户们尽快将自己的资产于Agora中提出。

Turbos Finance:官方Discord服务器被黑客入侵:5月24日消息,Sui上DeFi项目Turbos Finance表示其Discord服务器被黑客入侵,提醒用户不要点击链接或处理来自任何管理员的消息。

此前报道,5月18号,?Turbos Finance宣布将退还用户参与公开发售的资金,目前正处于协商退款阶段。[2023/5/24 22:15:14]

凌晨04:36,另一位发言者于StarstreamDiscord社群的GeneralStarstreamDiscord聊天区中表示"ExecuteFunction"函数存在漏洞风险。

POMPoarding等11个项目入围ETHGlobal Tokyo黑客松决赛:4月16日消息,ETHGlobal发推称,11个项目入围ETHGlobal Tokyo黑客松决赛,分别为POMPoarding、ZKVoiceKey、BAILOUT、AokiApp NFT、Octoplorer、Myna、Probablynothing.works、AbswapX、Tanuki、YORU、SuperPlay。[2023/4/17 14:07:08]

攻击流程

攻击者调用合约并调用了Distributortreasury合约中的外部函数`execute()`。由于该函数为外部函数,可以被任何人调用,因此攻击者顺利将STARS代币从Starstream转移到自己账户。

派盾:Meter.io跨链桥遭遇黑客攻击,损失约430万美元:2 月 6 日消息,安全机构PeckShield派盾发推文称,Meter.io 跨链桥遭遇黑客攻击,损失约 430 万美元(包括 1391.24945169 ETH 和 2.74068396 BTC)。黑客对原始(未受影响)跨链桥的扩展引入了虚假存款。

Meter.io 官方表示,Meter Passport 具有自动打包和解包 Gas Token(如 ETH 和 BNB)的功能,以方便用户使用。然而,合约并没有阻止封装的 ERC20 Token 与原生 Gas Token 的直接交互,也没有正确转移和验证从调用者地址转移的 WETH 的正确数量。[2022/2/6 9:33:47]

合约漏洞分析

此次漏洞发生的根本原因是:Distributorytreasury合约中的execute函数没有任何的权限控制,因此可以被任何人调用。这个execute函数其实是一个底层调用,通过这个底层调用,攻击者能够以Distributorytreasury合约身份调用Starstreamtreasury合约的特权函数。

动态 | 曾遭受黑客攻击的Bitpoint重启业务,8月9日推出保证金交易:七月中旬遭受黑客攻击、并且损失了2800万美元加密货币的日本交易所Bitpoint正在恢复其交易服务。在对旗下加密货币钱包进行完全评估之后,Bitpoint在8月6日重启了法定货币存取款服务,同时此前遭受黑客攻击的钱包将不再使用。另外,Bitpoint透露将从8月9日开始推出保证金交易服务,现货交易将于8月13日开始。(Coindesk)[2019/8/6]

在这次攻击中,攻击者通过execute函数以Distributorytreasury的身份取走了在Starstreamtreasury中的所有STARS代币。

资产追踪

据CertiKSkyTrace显示,4月8日凌晨5点,黑客已顺利将所盗资金转移至TornadoCash。

其他细节

漏洞交易:

https://andromeda-explorer.metis.io/tx/0xb1795ca2e77954007af14d89814c83b2d4f05d1834948f304fd9d731db875435/token-transfers

攻击者地址:

https://andromeda-explorer.metis.io/address/0xFFD90C77eaBa8c9F24580a2E0088C0C940ac9C48/transactions

攻击地址合约:https://andromeda-explorer.metis.io/address/0x75381c1F12733FFf9976525db747ef525646677d/contracts

DistributorTreasury合约:https://andromeda-explorer.metis.io/address/0x6f99b960450662d67bA7DCf78ac959dBF9050725/contracts

StarstreamTreasury合约:

https://andromeda-explorer.metis.io/address/0x1075daD8CFd8bCbCfc7bEB234e23D507990C90e9/contracts

Starstream(STARS)代币合约https://andromeda-explorer.metis.io/address/0xb26F58f0b301a077cFA779c0B0f8281C7f936Ac0/contracts

写在最后

此次事件可通过安全审计发现相关风险。通过审计,可以查出这个函数是所有人都可以调用的,并且是一个底层调用。

在此,CertiK的安全专家建议:

在开发过程中,应该注意函数的Visibility。如果函数中有特殊的调用或逻辑,需要确认函数是否需要相应的权限控制。

前段时间有大量的项目因publicburn()函数而被黑,其根本原因和这次攻击一样,都是由于缺乏必要的权限控制所导致。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了3200家企业客户的认可,保护了超过3110亿美元的数字资产免受损失。

欢迎点击CertiK公众号底部对话框,留言免费获取咨询及报价!

标签:REASTARSTASTARSCREAMASTARSHIPDOGE价格bitstamp交易所app下载iosSTARSHIPDOGE

币赢交易所热门资讯
BER:为科学提供一个去中心化的数据共享空间-ODAILY

科学数据的语料库是分散的、受访问控制的,它们的迅速增长已经超出了中心化服务的维护能力。点对点技术的最新发展使得建立一个对所有人开放的永久科学记录档案成为可能.

1900/1/1 0:00:00
DAO:威尼斯双年展委员会向22位加密艺术家发出参展邀请函-ODAILY

GCADAO官方发布威尼斯双年展委员会于2022年1月30日向22位来自世界各地的22位加密艺术家发出了参展邀请,正式确认他们参加由第59届威尼斯双年展喀麦隆国家馆主办.

1900/1/1 0:00:00
BIT:Bitfinex一周简报(0425-0501)-ODAILY

瑞士加密货币行业着力解决劳动力短缺问题保罗·阿尔多伊诺(PaoloArdoino)是泰达及其姊妹公司Bitfinex加密货币交易所的首席技术官.

1900/1/1 0:00:00
Qredo:Qredo已获得SOC2 1类合规性认证-ODAILY

伦敦,2022年3月17日—Qredo是用于数字资产托管和结算的分散式第2层基础设施,已获得服务机构控制类型1类的认证.

1900/1/1 0:00:00
ORCA:「顶级捕食者」Orca的日活跃用户超过13万,称霸Solana DEX领先竞争对手-ODAILY

去中心化交易所(DEX)和自动做市商(AMM)最近推出了漩涡池,使协议用户能够访问集中流动性池。不久之后,流行的web3生活方式应用STEPN集成了Orca的池来为它的交易提供动力.

1900/1/1 0:00:00
CRE:Creat future惨遭随意转移币,幕后黑手究竟是谁?-ODAILY

前言CF代币合约被发现存在漏洞,它允许任何人转移他人的CF余额。到目前为止,损失约为190万美元,而pancakeswap上CF/USDT交易对已经受到影响.

1900/1/1 0:00:00