買以太坊 買以太坊
Ctrl+D 買以太坊
ads

REA:黑客能調用,你和我也可以?Starstream被盜1500萬美元事件分析_STAR

Author:

Time:1900/1/1 0:00:00

北京時間4月8日凌晨01:43:36,CertiK安全技術團隊監測到收益聚合平臺Starstream因其合約中的一個執行函數漏洞被惡意利用,致使約1500萬美元的資產受到損失。

黑客隨后將盜取的STARS代幣存入AgoraDeFi的借貸合約,并向其借入了包括Metis、WETH和m.USDC在內的多種資產。

Starstream是基于MetisLayer-2rollup的一個可提供及產生聚合收益的產品。該協議由不同的開發者維護,由STARS進行維護并治理。

時間線

北京時間4月8日凌晨02:47,一位用戶擔心Starstream的風險,于是在推特上發布了相關截圖。隨后,凌晨03:11,有人在StarstreamDiscord社群宣布資金庫已被耗盡,并建議用戶們盡快將自己的資產于Agora中提出。

鏈間流動性協議White Whale宣布已上線Injective:12月22日消息,鏈間流動性協議White Whale宣布已上線Injective,為Injective用戶帶來新的閃貸和套利池。[2022/12/22 21:59:48]

凌晨04:36,另一位發言者于StarstreamDiscord社群的GeneralStarstreamDiscord聊天區中表示"ExecuteFunction"函數存在漏洞風險。

攻擊流程

攻擊者調用合約并調用了Distributortreasury合約中的外部函數`execute()`。由于該函數為外部函數,可以被任何人調用,因此攻擊者順利將STARS代幣從Starstream轉移到自己賬戶。

Aura Finance:目前擁有27.5%流通中的veBAL份額:8月12日消息,BAL質押和流動性挖礦一站式平臺Aura Finance發推稱,Aura目前擁有27.5%流通中的veBAL份額,auraBAL是Aura上的veBAL衍生品,用戶可以將Balancer中的LP Token鎖定到Aura中,以獲得auraBAL。veBAL持有者無法在DeFi中使用其鎖定的流動性,但auraBAL持有者可以。

盡管auraBAL持有者放棄投票的權利,但可以獲得AURA。除了分配給veBAL持有者的bb-a-USD和BAL之外,auraBAL抵押人還可以從Aura存款人處獲得額外的BAL與AURA。[2022/8/12 12:21:44]

合約漏洞分析

Alameda再向FTX轉入500萬枚USDT:6月23日消息,Alameda: FTX Deposit的錢包地址(0x83a127952d266A6eA306c40Ac62A4a70668FE3BD)于北京時間15:39向FTX轉入5,014,296枚USDT。[2022/6/23 1:27:01]

此次漏洞發生的根本原因是:Distributorytreasury合約中的execute函數沒有任何的權限控制,因此可以被任何人調用。這個execute函數其實是一個底層調用,通過這個底層調用,攻擊者能夠以Distributorytreasury合約身份調用Starstreamtreasury合約的特權函數。

區塊鏈分析平臺Merkle Science新增支持1INCH等代幣:5月20日消息,區塊鏈分析平臺Merkle Science宣布新增支持超過12000個ERC-20代幣,使用戶能夠監控熱門DeFi代幣和穩定幣的資金流動情況。

這些代幣包括1inch(1INCH)、BitBase(BTBS)、Bean Protocol(BEAN)、Compound USD Coin(CUSDC)、DeFinity(DEFX)、Huobi BTC(HBTC)、 Orion Protocol(ORN)、Wrapped BTC(WBTC)、Compound Dai(CDAI)、DAO Maker(DAO)、Cream(CREAM)、 MoonSwap(MOON)、Wrapped Ether(WETH)等。(Cryptoninjas)[2022/5/20 3:30:17]

在這次攻擊中,攻擊者通過execute函數以Distributorytreasury的身份取走了在Starstreamtreasury中的所有STARS代幣。

資產追蹤

據CertiKSkyTrace顯示,4月8日凌晨5點,黑客已順利將所盜資金轉移至TornadoCash。

其他細節

漏洞交易:

https://andromeda-explorer.metis.io/tx/0xb1795ca2e77954007af14d89814c83b2d4f05d1834948f304fd9d731db875435/token-transfers

攻擊者地址:

https://andromeda-explorer.metis.io/address/0xFFD90C77eaBa8c9F24580a2E0088C0C940ac9C48/transactions

攻擊地址合約:https://andromeda-explorer.metis.io/address/0x75381c1F12733FFf9976525db747ef525646677d/contracts

DistributorTreasury合約:https://andromeda-explorer.metis.io/address/0x6f99b960450662d67bA7DCf78ac959dBF9050725/contracts

StarstreamTreasury合約:

https://andromeda-explorer.metis.io/address/0x1075daD8CFd8bCbCfc7bEB234e23D507990C90e9/contracts

Starstream(STARS)代幣合約https://andromeda-explorer.metis.io/address/0xb26F58f0b301a077cFA779c0B0f8281C7f936Ac0/contracts

寫在最后

此次事件可通過安全審計發現相關風險。通過審計,可以查出這個函數是所有人都可以調用的,并且是一個底層調用。在此,CertiK的安全專家建議:

在開發過程中,應該注意函數的Visibility。如果函數中有特殊的調用或邏輯,需要確認函數是否需要相應的權限控制。

前段時間有大量的項目因publicburn()函數而被黑,其根本原因和這次攻擊一樣,都是由于缺乏必要的權限控制所導致。

作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。

Tags:REASTARSTRSTAUnreal Governance TokengtstarSTRAX價格STAND幣

比特幣價格
MOON:MoonPay:幫明星代購BAYC_spay幣最新信息

「無聊猿」在NFT領域高歌猛進,國外頂級明星們的FOMO與炫耀對猴子的推廣功不可沒。更有意思的是,大部分明星并不是自己買的無聊猿,而是通過一個叫MoonPay的工具.

1900/1/1 0:00:00
ROL:以太坊合并后,哪些應用可能成為游戲規則改變者?_以太坊

原標題:ETH2.0合并之后,這些類型的應用將成為游戲規則改變者撰文:@CroissantEth 編譯:Kyle 這篇文章的主題適用于那些喜歡「超前思考」的人。以太坊正在發生變化,而且變化很快.

1900/1/1 0:00:00
ARI:Ariva—與加密貨幣結合的新時代的旅游網絡_gari幣騙局

??Ariva是一個旨在積極用于全球和當地旅游和旅游業的項目。它提供了一個全球旅行和旅游網絡,用戶可以通過過去的旅行經歷、評論和加密貨幣預訂與所有相關的服務提供商會面.

1900/1/1 0:00:00
DEPO:分析:Jet Protocol 任意提款漏洞_HOR

By:Johan@慢霧安全團隊據JetProtocol官方博客披露,他們近期修復了一個賞金漏洞,這個漏洞會導致惡意用戶可以提取任意用戶的存款資金,慢霧安全團隊對此漏洞進行了簡要分析.

1900/1/1 0:00:00
CAR:Cardano區塊鏈一個月內新增400個項目和10萬個錢包_Cardano Comics

Cardano(ADA)區塊鏈上的活動開始升溫,在過去的一個月里,有400個新項目正在開發,同時有10萬個新錢包被創建.

1900/1/1 0:00:00
RON:讀懂以太坊銷毀榜“無名高手”StrongBlock_TRO

作者:iambabywhale.eth自以太坊采用EIP1559之后,銷毀的以太坊已經超過了200萬枚,而以太坊的銷毀量也成了很多人判斷項目熱點的一個指標.

1900/1/1 0:00:00
ads