比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

黑客能調用,你和我也可以?Starstream被盜1500萬美元事件分析_STAR

Author:

Time:1900/1/1 0:00:00

北京時間4月8日凌晨01:43:36,CertiK安全技術團隊監測到收益聚合平臺Starstream因其合約中的一個執行函數漏洞被惡意利用,致使約1500萬美元的資產受到損失。

黑客隨后將盜取的STARS代幣存入AgoraDeFi的借貸合約,并向其借入了包括Metis、WETH和m.USDC在內的多種資產。

Starstream是基于MetisLayer-2rollup的一個可提供及產生聚合收益的產品。該協議由不同的開發者維護,由STARS進行維護并治理。

時間線

北京時間4月8日凌晨02:47,一位用戶擔心Starstream的風險,于是在推特上發布了相關截圖。隨后,凌晨03:11,有人在StarstreamDiscord社群宣布資金庫已被耗盡,并建議用戶們盡快將自己的資產于Agora中提出。

許正宇:香港成功發行代幣化綠色債券,創全球同類債券的先河:金色財經報道,香港財經事務及庫務局局長許正宇在激發香港“興”的動能座談會發表致辭,其中提到過去一年財庫局分別就虛擬資產、香港保險業和發展家族辦公室業務發表政策宣言及藍圖,重點是為這些關鍵領域建造整全完備的生態圈,當中涵蓋法律和監管框架、各項新產品和試驗計劃、稅務寬減、便利市場措施、人才培訓及相關的配套安排等。許正宇指出,香港政府亦親身參與市場推動金融創新,今年成功發行代幣化綠色債券,創全球同類債券的先河。[2023/8/3 16:16:57]

凌晨04:36,另一位發言者于StarstreamDiscord社群的GeneralStarstreamDiscord聊天區中表示"ExecuteFunction"函數存在漏洞風險。

灰度GBTC負溢價率為45.34%:金色財經報道,據Coinglass數據顯示,當前灰度總持倉量達148.63億美元,主流幣種信托溢價率如下:BTC:-45.34%;ETH:-55.84%;ETC:-74.94%;LTC:-64.6%;BCH:-56.18%。[2023/1/6 10:58:53]

攻擊流程

攻擊者調用合約并調用了Distributortreasury合約中的外部函數`execute()`。由于該函數為外部函數,可以被任何人調用,因此攻擊者順利將STARS代幣從Starstream轉移到自己賬戶。

合約漏洞分析

此次漏洞發生的根本原因是:Distributorytreasury合約中的execute函數沒有任何的權限控制,因此可以被任何人調用。這個execute函數其實是一個底層調用,通過這個底層調用,攻擊者能夠以Distributorytreasury合約身份調用Starstreamtreasury合約的特權函數。

今日Celsius地址已累計向Aave協議償還6000萬枚USDC:7月11日消息,據歐科云鏈鏈上天眼監測顯示,北京時間19:36:12被OKLink ETH瀏覽器標記為 Celsius Network 的錢包地址(0x8ace開頭)再向 Aave 協議償還1,000萬枚USDC,加上此前償還的2筆交易,今日已累計償還6,000萬枚USDC。[2022/7/11 2:05:50]

在這次攻擊中,攻擊者通過execute函數以Distributorytreasury的身份取走了在Starstreamtreasury中的所有STARS代幣。

資產追蹤

據CertiKSkyTrace顯示,4月8日凌晨5點,黑客已順利將所盜資金轉移至TornadoCash。

樂天集團子公司將對Blocko投資約384萬美元:7月7日消息,區塊鏈基礎設施提供商 Blocko 確認樂天集團營銷子公司在對其進行兩個來月的盡職調查后決定對其投資 50 億韓元(約 384 萬美元)。文章表示,該筆投資有望推動 Blocko 在韓國交易所 KOSDAQ 的上市進程。

據悉,Blocko 成立于 2014 年,核心業務是托管服務提供商業務,2018 年開發區塊鏈主網 Aergo,并發行了同名加密貨幣 AERGO。[2022/7/7 1:57:38]

其他細節

漏洞交易:

https://andromeda-explorer.metis.io/tx/0xb1795ca2e77954007af14d89814c83b2d4f05d1834948f304fd9d731db875435/token-transfers

攻擊者地址:

https://andromeda-explorer.metis.io/address/0xFFD90C77eaBa8c9F24580a2E0088C0C940ac9C48/transactions

攻擊地址合約:https://andromeda-explorer.metis.io/address/0x75381c1F12733FFf9976525db747ef525646677d/contracts

DistributorTreasury合約:https://andromeda-explorer.metis.io/address/0x6f99b960450662d67bA7DCf78ac959dBF9050725/contracts

StarstreamTreasury合約:

https://andromeda-explorer.metis.io/address/0x1075daD8CFd8bCbCfc7bEB234e23D507990C90e9/contracts

Starstream(STARS)代幣合約https://andromeda-explorer.metis.io/address/0xb26F58f0b301a077cFA779c0B0f8281C7f936Ac0/contracts

寫在最后

此次事件可通過安全審計發現相關風險。通過審計,可以查出這個函數是所有人都可以調用的,并且是一個底層調用。在此,CertiK的安全專家建議:

在開發過程中,應該注意函數的Visibility。如果函數中有特殊的調用或邏輯,需要確認函數是否需要相應的權限控制。

前段時間有大量的項目因publicburn()函數而被黑,其根本原因和這次攻擊一樣,都是由于缺乏必要的權限控制所導致。

作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。

Tags:REASTASTARSTARSMade In Real LifeStartcoinstar幣最新版本下載AllStars Digital

歐易okex官網
Mfers:NFT 圈的非典型成功學故事_FER

盡管很難摸清NFT背后的門道,但我知道大多成功的項目總是有跡可循。比如,"加密貴族"們之所以愿意花六位數的價錢購買CryptoPunks,是因為它是開創NFT先河的元老項目,具有歷史收藏價值;再.

1900/1/1 0:00:00
鑄就中華文化新輝煌|全球首個朱子文化數字藏品平臺正式上線_CBD

2022年4月9日,由福建鏈上云谷科技有限公司和熵鏈科技有限公司共同打造的全球首個朱子文化數字藏品平臺“鏈上云谷”正式上線,重磅推出全球首批朱子文化數字藏品.

1900/1/1 0:00:00
頭像類NFT的藍籌共性:品牌敘事與社區賦能_BAYC

根據NFTGO數據平臺顯示,截至4月15日,NFT資產總市值已經達到198億美元,NFT持有地址數約208萬個,近7日的交易量為11.8億美元.

1900/1/1 0:00:00
NFT效用概念爆火的背后:人性的貪婪還是創新的追尋?_NFT

效用Utility這個詞,最近在NFT市場上又成為了一個火熱的爭論點。導火線來自于著名NFT攝影師Drift的售賣開放版NFT《第一天出去》.

1900/1/1 0:00:00
Hasu 對話 Su Zhu 全文:主權個人、加密貨幣如何解構民族國家?_比特幣

本文整理自UncommonCore播客的最新一期對話談,由SuZhu和Hasu共同主持并從基本面出發探索加密貨幣的偉大理念。涉及國際、經濟以及加密貨幣與個人未來發展等諸多議題.

1900/1/1 0:00:00
鏈上數據:流入比特幣結構性產品的資金不斷增加_BTC

價格走勢。穩定通證Tether使烏克蘭貨幣的人工外匯市場成為可能。交易量。自11月以來,在更嚴格的監管下,韓國的交易量下降了140%。訂單的流動性.

1900/1/1 0:00:00
ads