北京時間4月8日凌晨01:43:36,CertiK安全技術團隊監測到收益聚合平臺Starstream因其合約中的一個執行函數漏洞被惡意利用,致使約1500萬美元的資產受到損失。
黑客隨后將盜取的STARS代幣存入AgoraDeFi的借貸合約,并向其借入了包括Metis、WETH和m.USDC在內的多種資產。
Starstream是基于MetisLayer-2rollup的一個可提供及產生聚合收益的產品。該協議由不同的開發者維護,由STARS進行維護并治理。
時間線
北京時間4月8日凌晨02:47,一位用戶擔心Starstream的風險,于是在推特上發布了相關截圖。隨后,凌晨03:11,有人在StarstreamDiscord社群宣布資金庫已被耗盡,并建議用戶們盡快將自己的資產于Agora中提出。
美SEC前互聯網執法辦公室主任:加密交易平臺正處于美國監管/執法部門的圍攻之下:金色財經報道,美國證券交易委員會前互聯網執法辦公室主任John Reed Stark表示,我的看法是,美國證券交易委員會在他們與加密貨幣相關的執法工作中是正確的,加密交易平臺都是高風險、危險且本質上不安全的,這是不言而喻的,加密貨幣交易平臺正處于美國監管/執法部門的圍攻之下,這才剛剛開始。
Stark聲稱,不僅在客戶保護方面存在差距,而且存在鴻溝,加密貨幣交易所缺乏記錄保存以及定價或訂單流的要求。此外,他聲稱他們沒有內在的理由遵守美國的法規和規則,反對市場操縱、內幕交易、與客戶交易和其他負面行為。[2023/6/11 21:30:05]
凌晨04:36,另一位發言者于StarstreamDiscord社群的GeneralStarstreamDiscord聊天區中表示"ExecuteFunction"函數存在漏洞風險。
基于Injective的DEX Wavely已上線V2版本:10月7日,據官方消息,基于Injective的去中心化交易所(DEX)Wavely宣布,Wavely V2已上線,主要更新內容包括支持Swap交易和止損單、更新移動端UI、改進整體UI等。[2022/10/7 18:41:45]
攻擊流程
攻擊者調用合約并調用了Distributortreasury合約中的外部函數`execute()`。由于該函數為外部函數,可以被任何人調用,因此攻擊者順利將STARS代幣從Starstream轉移到自己賬戶。
合約漏洞分析
此次漏洞發生的根本原因是:Distributorytreasury合約中的execute函數沒有任何的權限控制,因此可以被任何人調用。這個execute函數其實是一個底層調用,通過這個底層調用,攻擊者能夠以Distributorytreasury合約身份調用Starstreamtreasury合約的特權函數。
The Sandbox NFT持有地址總數突破1.8萬個:金色財經報道,據NFTGo.io數據最新數據顯示,The Sandbox NFT總市值為6.12億美元,過去24小時的交易額為52.67ETH,地板價為1.47ETH,持有NFT地址總數為18562個。[2022/9/25 7:19:18]
在這次攻擊中,攻擊者通過execute函數以Distributorytreasury的身份取走了在Starstreamtreasury中的所有STARS代幣。
資產追蹤
據CertiKSkyTrace顯示,4月8日凌晨5點,黑客已順利將所盜資金轉移至TornadoCash。
雅達利發行50周年紀念NFT系列“50 Years of Atari”:9月20日消息,街機鼻祖雅達利Atari宣布為慶祝該公司成立50周年,將與巴西流行文化藝術家Butcher Billy合作發行2600枚紀念NFT“50 Years of Atari”,NFT持有者有機會獲得各種福利,比如贏取免費實物商品(服裝、游戲機、墨盒等)、在The Sandbox中獲得免費Alpha通行證、以及2600個Unstoppable Domain域名賬戶等,目前該系列NFT已經在OpenSea上線。(Globenewswire)[2022/9/20 7:09:07]
其他細節
漏洞交易:
https://andromeda-explorer.metis.io/tx/0xb1795ca2e77954007af14d89814c83b2d4f05d1834948f304fd9d731db875435/token-transfers
攻擊者地址:
https://andromeda-explorer.metis.io/address/0xFFD90C77eaBa8c9F24580a2E0088C0C940ac9C48/transactions
攻擊地址合約:https://andromeda-explorer.metis.io/address/0x75381c1F12733FFf9976525db747ef525646677d/contracts
DistributorTreasury合約:https://andromeda-explorer.metis.io/address/0x6f99b960450662d67bA7DCf78ac959dBF9050725/contracts
StarstreamTreasury合約:
https://andromeda-explorer.metis.io/address/0x1075daD8CFd8bCbCfc7bEB234e23D507990C90e9/contracts
Starstream(STARS)代幣合約https://andromeda-explorer.metis.io/address/0xb26F58f0b301a077cFA779c0B0f8281C7f936Ac0/contracts
寫在最后
此次事件可通過安全審計發現相關風險。通過審計,可以查出這個函數是所有人都可以調用的,并且是一個底層調用。在此,CertiK的安全專家建議:
在開發過程中,應該注意函數的Visibility。如果函數中有特殊的調用或邏輯,需要確認函數是否需要相應的權限控制。
前段時間有大量的項目因publicburn()函數而被黑,其根本原因和這次攻擊一樣,都是由于缺乏必要的權限控制所導致。
作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。
2021元年已至,2022再續元年。MetaLife聯合AMMGLOBALMEDIALTD(亞洲心動娛樂)於2022年3月19日在海南舉辦一場規模宏大、獨一無二的,主要圍繞“Web3.0時代的技.
1900/1/1 0:00:00作者:產品公會Will NFT生態痛點 01 ???購買NFT的主要問題之一在于,限制了用戶一次只能購買一個NFT.
1900/1/1 0:00:00印度30%的加密稅于3月31日成為法律,并于4月1日生效,盡管一些利益相關方警告稱,這可能會對新興的加密行業產生不良影響.
1900/1/1 0:00:00記者陳曦 Web3.0最特別的就是,用戶所創造的數字內容,所有權和控制權都歸屬于用戶,用戶所創造的價值可以由用戶自主選擇與他人簽訂協議進行分配.
1900/1/1 0:00:00web3的大量安全性取決于區塊鏈做出承諾和對人為干預具有彈性的特殊能力。但是最終性的相關特征——交易通常是不可逆的——使得這些軟件控制的網絡成為攻擊者的誘人目標.
1900/1/1 0:00:00關于ZK 用一句話形容零知識證明:ZKproof是證明者說服驗證者某些陳述是真實的,但除了陳述是真實的之外不透露其他信息的一種方式。ZK是為匿名而設計的.
1900/1/1 0:00:00