REA:黑客能调用,你和我也可以?Starstream被盗1500万美元事件分析

北京时间4月8日凌晨01:43:36,CertiK安全技术团队监测到收益聚合平台Starstream因其合约中的一个执行函数漏洞被恶意利用,致使约1500万美元的资产受到损失。

黑客随后将盗取的STARS代币存入AgoraDeFi的借贷合约,并向其借入了包括Metis、WETH和m.USDC在内的多种资产。

Starstream是基于MetisLayer-2rollup的一个可提供及产生聚合收益的产品。该协议由不同的开发者维护,由STARS进行维护并治理。

凌晨04:36,另一位发言者于StarstreamDiscord社群的GeneralStarstreamDiscord聊天区中表示"ExecuteFunction"函数存在漏洞风险。

Poly Network黑客已将部分资产存入Curve:8月10日消息,被标记为Poly Network事件的以太坊黑客地址已将部分资产注入Curve交易池,包括96,389,444USDC和673,227DAI。

此前报道,Poly Network确认遭遇攻击,BSC、以太坊、Polygon链上资产总计被转移6.1亿美金。[2021/8/10 1:46:57]

合约漏洞分析

没有任何的权限控制,因此可以被任何人调用。这个execute函数其实是一个底层调用,通过这个底层调用,攻击者能够以Distributorytreasury合约身份调用Starstreamtreasury合约的特权函数。

动态 | FOMO 3D游戏第二轮大奖揭晓 获奖方式仍为黑客阻塞交易攻击:Fomo3D 游戏第二轮于北京时间9月24日23点32分正式结束,最终大奖由地址 0x18a0451Ea56Fd4FF58f59837e9EC30f346ffDCa5获得,奖金达3264.668 以太币。安比实验室发现Fomo3D 第二轮大奖获得者 0x18a0 创建了攻击合约 0x705203fc06027379681AEf47c08fe679bc4A58e1,并发起大量攻击交易,连续堵塞 10 余个区块,时间长达2分钟以上。攻击者利用合约自动判断游戏进行状态,并通过高额手续费吸引矿工优先打包,最终能够以较低成本针对性地堵塞区块,加速游戏结束,并提高自己获胜概率。此前安比实验室曾报道 Fomo3D 第一轮游戏大奖获得者也采用同样手法获得大奖。[2018/9/25]

在这次攻击中,攻击者通过execute函数以Distributorytreasury的身份取走了在Starstreamtreasury中的所有STARS代币。

黑客攻击数字货币初创公司BeeToken:黑客攻击数字货币初创公司BeeToken,获取了旗下用户信息并且通过电子邮件和Telegram进行钓鱼欺诈,目前上当的用户已经损失了超过100万美元的以太币。BeeToken公司已经通过Twitter和Medium官方账户发布警告。此前,BeeToken刚刚宣布与WeTrust合作,希望打造一个“去中心化的Airbnb”。[2018/2/2]

TornadoCash。

其他细节

https://andromeda-explorer.metis.io/tx/0xb1795ca2e77954007af14d89814c83b2d4f05d1834948f304fd9d731db875435/token-transfers

攻击者地址:

https://andromeda-explorer.metis.io/address/0xFFD90C77eaBa8c9F24580a2E0088C0C940ac9C48/transactions

攻击地址合约:https://andromeda-explorer.metis.io/address/0x75381c1F12733FFf9976525db747ef525646677d/contracts

DistributorTreasury合约:https://andromeda-explorer.metis.io/address/0x6f99b960450662d67bA7DCf78ac959dBF9050725/contracts

StarstreamTreasury合约:

https://andromeda-explorer.metis.io/address/0x1075daD8CFd8bCbCfc7bEB234e23D507990C90e9/contracts

Starstream(STARS)代币合约https://andromeda-explorer.metis.io/address/0xb26F58f0b301a077cFA779c0B0f8281C7f936Ac0/contracts

在开发过程中,应该注意函数的Visibility。如果函数中有特殊的调用或逻辑,需要确认函数是否需要相应的权限控制。

前段时间有大量的项目因publicburn()函数而被黑,其根本原因和这次攻击一样,都是由于缺乏必要的权限控制所导致。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了3200家企业客户的认可,保护了超过3110亿美元的数字资产免受损失。

欢迎点击CertiK公众号底部对话框,留言免费获取咨询及报价!

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

XLMCOIN:储存龙头Computecoin (CCN)的经济模型

大家好!今天呢给大家介绍一下CCN的经济模型。另外我会不定期整理优质的项目分享给大家。 符号经济学 CCN支持并且通用Web3和虚拟世界应用程序的下一代基础构架.

[0:0ms0-0:651ms