北京時間4月8日凌晨01:43:36,CertiK安全技術團隊監測到收益聚合平臺Starstream因其合約中的一個執行函數漏洞被惡意利用,致使約1500萬美元的資產受到損失。
黑客隨后將盜取的STARS代幣存入AgoraDeFi的借貸合約,并向其借入了包括Metis、WETH和m.USDC在內的多種資產。
Starstream是基于MetisLayer-2rollup的一個可提供及產生聚合收益的產品。該協議由不同的開發者維護,由STARS進行維護并治理。
時間線
北京時間4月8日凌晨02:47,一位用戶擔心Starstream的風險,于是在推特上發布了相關截圖。隨后,凌晨03:11,有人在StarstreamDiscord社群宣布資金庫已被耗盡,并建議用戶們盡快將自己的資產于Agora中提出。
AMC聚合APP正式上線,Shooter Arena昨日首發公測:據官方消息,昨日AMC聚合APP正式上線,Shooter Arena (英雄決戰)首發公測,用戶可體驗首個結合AIGC的Shooter Arena。該游戲為3D的PVP對戰游戲,提供高度娛樂性的射擊體驗。Shooter Arena引入AI陪玩模式,并且逐步完善優化更新玩法,為游戲愛好者打造了一場全新的戰斗盛宴。[2023/8/9 21:33:05]
凌晨04:36,另一位發言者于StarstreamDiscord社群的GeneralStarstreamDiscord聊天區中表示"ExecuteFunction"函數存在漏洞風險。
Backed核心團隊NFF將于8月底停止運營,項目代碼開源:6月14日消息,由Coinbase前職員創建的NFT借貸協議Backed宣布其團隊Non Fungible Finance(NFF)已決定停止運營,Backed協議、社區NFT和papr MEME將繼續存在,由NFF運營的接口(withbacked.xyz、papr.wtf)將在2023年8月底結束。[2023/6/14 21:35:30]
攻擊流程
攻擊者調用合約并調用了Distributortreasury合約中的外部函數`execute()`。由于該函數為外部函數,可以被任何人調用,因此攻擊者順利將STARS代幣從Starstream轉移到自己賬戶。
Coinbase將因Flare空投問題面臨集體訴訟:金色財經報道,根據向美國地方法院提起的訴訟,原告 Dallas Woody 已就 Coinbase 未能為其客戶提供 Songbird 和 Flare 代幣而對 Coinbase 提起集體訴訟。據稱加密貨幣交易所公開同意在 XRP 持有者之間分配空投。[2023/1/17 11:16:15]
合約漏洞分析
此次漏洞發生的根本原因是:Distributorytreasury合約中的execute函數沒有任何的權限控制,因此可以被任何人調用。這個execute函數其實是一個底層調用,通過這個底層調用,攻擊者能夠以Distributorytreasury合約身份調用Starstreamtreasury合約的特權函數。
NFT項目DigiDaigaku 24小時交易額漲幅近400%:金色財經報道,據NFTGO數據顯示,NFT項目DigiDaigaku 24小時交易額達791,990.95美元,漲幅達393.91%。該項目曾于8月9日采取FreeMint形式發售,據OpenSea數據顯示,當前該項目地板價為7.5ETH。[2022/8/29 12:55:00]
在這次攻擊中,攻擊者通過execute函數以Distributorytreasury的身份取走了在Starstreamtreasury中的所有STARS代幣。
資產追蹤
據CertiKSkyTrace顯示,4月8日凌晨5點,黑客已順利將所盜資金轉移至TornadoCash。
其他細節
漏洞交易:
https://andromeda-explorer.metis.io/tx/0xb1795ca2e77954007af14d89814c83b2d4f05d1834948f304fd9d731db875435/token-transfers
攻擊者地址:
https://andromeda-explorer.metis.io/address/0xFFD90C77eaBa8c9F24580a2E0088C0C940ac9C48/transactions
攻擊地址合約:https://andromeda-explorer.metis.io/address/0x75381c1F12733FFf9976525db747ef525646677d/contracts
DistributorTreasury合約:https://andromeda-explorer.metis.io/address/0x6f99b960450662d67bA7DCf78ac959dBF9050725/contracts
StarstreamTreasury合約:
https://andromeda-explorer.metis.io/address/0x1075daD8CFd8bCbCfc7bEB234e23D507990C90e9/contracts
Starstream(STARS)代幣合約https://andromeda-explorer.metis.io/address/0xb26F58f0b301a077cFA779c0B0f8281C7f936Ac0/contracts
寫在最后
此次事件可通過安全審計發現相關風險。通過審計,可以查出這個函數是所有人都可以調用的,并且是一個底層調用。在此,CertiK的安全專家建議:
在開發過程中,應該注意函數的Visibility。如果函數中有特殊的調用或邏輯,需要確認函數是否需要相應的權限控制。
前段時間有大量的項目因publicburn()函數而被黑,其根本原因和這次攻擊一樣,都是由于缺乏必要的權限控制所導致。
作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。
Tags:REASTRSTARSSTARDreamr Platform TokenOpenStream WorldStarship DogeXSTAR
作者:RahulMaganti,JumpCrypto合伙人原標題:《AFrameworkforAnalyzingL1s》 編譯:胡韜,鏈捕手 介紹 在上一篇文章中,我們建立了一個分析L1的框架.
1900/1/1 0:00:00DragonflyCapital是一家擁有超過20億美元資產管理規模的加密資產投資公司,其管理合伙人Haseeb身兼數職,包括投資者、創始人、軟件工程師,甚至是職業撲克玩家.
1900/1/1 0:00:00宇宙富豪Monopolon的目標是成為下一個領先的元宇宙鏈游和一個值得用戶花時間的體驗并通過玩游戲來賺取NFT的游戲.
1900/1/1 0:00:00在公有鏈還是私有鏈才是真正的區塊鏈這一問題上,歷來的分歧都非常大。雙方的愛好者一直爭論不休。大多數人認為私有區塊鏈是一種有前途的技術范式,但會降低人們對于區塊鏈技術的期望.
1900/1/1 0:00:00Covington&BurlingLLP律師建議保險業如何應對虛擬世界中的商業肯定會產生的獨特風險.
1900/1/1 0:00:00原文作者:MihaiGrigore&SamiKassab,Messari編譯:FilecoinNetwork? 觀點 Filecoin在公開的全球市場上提供分布式存儲和云服務.
1900/1/1 0:00:00