以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

STARS:黑客能調用,你和我也可以?Starstream被盜1500萬美元事件分析

Author:

Time:1900/1/1 0:00:00

北京時間4月8日凌晨01:43:36,CertiK安全技術團隊監測到收益聚合平臺Starstream因其合約中的一個執行函數漏洞被惡意利用,致使約1500萬美元的資產受到損失。

黑客隨后將盜取的STARS代幣存入AgoraDeFi的借貸合約,并向其借入了包括Metis、WETH和m.USDC在內的多種資產。

Starstream是基于MetisLayer-2rollup的一個可提供及產生聚合收益的產品。該協議由不同的開發者維護,由STARS進行維護并治理。

凌晨04:36,另一位發言者于StarstreamDiscord社群的GeneralStarstreamDiscord聊天區中表示"ExecuteFunction"函數存在漏洞風險。

ETH Beijing黑客松獲得以太坊基金會的資助:3月7日消息,北京大學區塊鏈協會發推稱,ETH Beijing 黑客松獲得了以太坊基金會的資助。該黑客松主賽道為: 公共品,L2應用,開放研究。目前 ETH Beijing 黑客松獲得了以太坊基金會ESP,Scroll,和Mask Network的贊助,總獎池達 30,000美元。

此前報道,Web3開源大學WTF Academy曾獲以太坊基金資助。

?

?[2023/3/8 12:48:10]

合約漏洞分析

沒有任何的權限控制,因此可以被任何人調用。這個execute函數其實是一個底層調用,通過這個底層調用,攻擊者能夠以Distributorytreasury合約身份調用Starstreamtreasury合約的特權函數。

Klaytn基金會推出Web3黑客馬拉松:金色財經報道,Klaytn基金會宣布推出他們的全球黑客馬拉松,Klaymakers22,超過100萬美元的獎金池和贊助的挑戰獎、資助和孵化機會。[2022/8/10 12:15:25]

在這次攻擊中,攻擊者通過execute函數以Distributorytreasury的身份取走了在Starstreamtreasury中的所有STARS代幣。

TornadoCash。

其他細節

https://andromeda-explorer.metis.io/tx/0xb1795ca2e77954007af14d89814c83b2d4f05d1834948f304fd9d731db875435/token-transfers

SushiSwap向白帽黑客samczsun支付100萬USDC漏洞賞金:8月28日消息,SushiSwap首席技術官Joseph Delong在推特上表示,SushiSwap向此前出手拯救BitDAO在MISO進行的荷蘭拍賣的著名白帽黑客samczsun(區塊鏈投資機構Paradigm研究合伙人)支付了100萬USDC的漏洞賞金。

此前消息,區塊鏈投資機構Paradigm研究合伙人、著名白帽黑客samczsun撰文披露了BitDAO昨日在SushiSwap IDO平臺MISO進行的荷蘭拍的智能合約存在安全漏洞,多名白帽黑客聯手從眾籌資金池中拯救回10.9萬枚ETH(當時約合3.5億美元)的經過。SushiSwap首席技術官JosephDelong隨后發布了漏洞分析,證實了samczsun所報告的漏洞及白帽拯救行動,MISO平臺上ETH眾籌池中價值3.5億美元的ETH現已安全。[2021/8/28 22:42:43]

攻擊者地址:

https://andromeda-explorer.metis.io/address/0xFFD90C77eaBa8c9F24580a2E0088C0C940ac9C48/transactions

攻擊地址合約:https://andromeda-explorer.metis.io/address/0x75381c1F12733FFf9976525db747ef525646677d/contracts

DistributorTreasury合約:https://andromeda-explorer.metis.io/address/0x6f99b960450662d67bA7DCf78ac959dBF9050725/contracts

StarstreamTreasury合約:

https://andromeda-explorer.metis.io/address/0x1075daD8CFd8bCbCfc7bEB234e23D507990C90e9/contracts

Starstream(STARS)代幣合約https://andromeda-explorer.metis.io/address/0xb26F58f0b301a077cFA779c0B0f8281C7f936Ac0/contracts

在開發過程中,應該注意函數的Visibility。如果函數中有特殊的調用或邏輯,需要確認函數是否需要相應的權限控制。

前段時間有大量的項目因publicburn()函數而被黑,其根本原因和這次攻擊一樣,都是由于缺乏必要的權限控制所導致。

作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。

歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:REASTASTARSTARSSTREAMERINUINSTARstar幣最新消息AllStars Digital

火必下載
NFT:盤中寶——大盤表現疲弱,2022年將是體育NFT的一年

美聯儲2022年5月3日-4日將再度議息,目前美聯儲官員表現出很強鷹派信號,加之俄烏局勢緊張,國內疫情反復對全球供應鏈造成影響,全球通脹高漲.

1900/1/1 0:00:00
ARB:唯客官方注冊地址

尊敬的唯客用戶您好! 您可至以下唯客官方注冊地址申請新賬戶: 主要網址: https://52wk.me/zh-CN/welfare/register波場TRON主網上線五周年.

1900/1/1 0:00:00
POS:以太坊的戰略,與POW相比,POS的優勢在哪里?

pow又來已久,從概念上最早可以追溯到1993年,那么正式出現則是在1993年的《ProofsofworkandBreadPuddingProtocols》的論文當中.

1900/1/1 0:00:00
Huobi Global to Open Trading for XCN at 12:00 (UTC) on Apr 10

DearValuedUsers,HuobiGlobalwillbeopeningXCN(Chain)spottrading(XCN/USDT)at12:00(UTC)onApr10.Digita.

1900/1/1 0:00:00
BTC:【質押借幣】ZT新產品“質押借幣“上線

親愛的用戶:???? ????為了給廣大用戶更加便捷的使用感受,更多性選擇,ZT將於2022年4月7日10:00上線“質押借幣“服務,只需要質押相應數字資產.

1900/1/1 0:00:00
HEC:幣生有財:如期跌破42000關口后,未持續向下放量,方向在哪

前言:投資有風險,操作需謹慎。文章審核需要時間,會出現延遲發布情況,文章僅供參考,歡迎閱覽!本文撰寫時間:4月11日15:14 行情回顧 周末整體波幅非常有限,維持長時間橫盤后,終于在今日凌晨再.

1900/1/1 0:00:00
ads