查看原文
其他

黑客能调用,你和我也可以?Starstream被盗1500万美元事件分析

CertiK CertiK 2022-06-07

北京时间4月8日凌晨01:43:36,CertiK安全技术团队监测到收益聚合平台Starstream因其合约中的一个执行函数漏洞被恶意利用,致使约1500万美元的资产受到损失

黑客随后将盗取的STARS代币存入Agora DeFi的借贷合约,并向其借入了包括Metis、WETH和m.USDC在内的多种资产。

Starstream是基于MetisLayer-2 rollup的一个可提供及产生聚合收益的产品。该协议由不同的开发者维护,由STARS进行维护并治理。


时间线

北京时间4月8日凌晨02:47,一位用户担心Starstream的风险,于是在推特上发布了相关截图。随后,凌晨03:11,有人在Starstream Discord社群宣布资金库已被耗尽,并建议用户们尽快将自己的资产于Agora中提出。

 

凌晨04:36,另一位发言者于Starstream Discord社群的General Starstream Discord聊天区中表示"Execute Function "函数存在漏洞风险。 


攻击流程

攻击者调用合约并调用了Distributor treasury合约中的外部函数`execute()`。由于该函数为外部函数,可以被任何人调用,因此攻击者顺利将STARS代币从Starstream转移到自己账户。


合约漏洞分析

此次漏洞发生的根本原因是:Distributory treasury合约中的execute函数没有任何的权限控制,因此可以被任何人调用。这个execute函数其实是一个底层调用,通过这个底层调用,攻击者能够以Distributory treasury合约身份调用Starstream treasury合约的特权函数。

在这次攻击中,攻击者通过execute函数以Distributory treasury的身份取走了在Starstream treasury中的所有STARS代币。


资产追踪

据CertiK SkyTrace显示,4月8日凌晨5点,黑客已顺利将所盗资金转移至Tornado Cash。


其他细节

  • 漏洞交易

    https://andromeda-explorer.metis.io/tx/0xb1795ca2e77954007af14d89814c83b2d4f05d1834948f304fd9d731db875435/token-transfers

  • 攻击者地址:

    https://andromeda-explorer.metis.io/address/0xFFD90C77eaBa8c9F24580a2E0088C0C940ac9C48/transactions

  • 攻击地址合约:
    https://andromeda-explorer.metis.io/address/0x75381c1F12733FFf9976525db747ef525646677d/contracts

  • Distributor Treasury合约:
    https://andromeda-explorer.metis.io/address/0x6f99b960450662d67bA7DCf78ac959dBF9050725/contracts

  • Starstream Treasury合约:

    https://andromeda-explorer.metis.io/address/0x1075daD8CFd8bCbCfc7bEB234e23D507990C90e9/contracts

  • Starstream(STARS) 代币合约
    https://andromeda-explorer.metis.io/address/0xb26F58f0b301a077cFA779c0B0f8281C7f936Ac0/contracts


写在最后
此次事件可通过安全审计发现相关风险。通过审计,可以查出这个函数是所有人都可以调用的,并且是一个底层调用。

在此,CertiK的安全专家建议:

在开发过程中,应该注意函数的Visibility。如果函数中有特殊的调用或逻辑,需要确认函数是否需要相应的权限控制。

前段时间有大量的项目因public burn() 函数而被黑,其根本原因和这次攻击一样,都是由于缺乏必要的权限控制所导致。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了3200家企业客户的认可,保护了超过3110亿美元的数字资产免受损失。

欢迎点击CertiK公众号底部对话框,留言免费获取咨询及报价!

往期长文回顾

Web3安全公司CertiK完成20亿美元估值B3轮融资,Insight Partners,Tiger,高盛,红杉参投‍

红杉资本布局区块链安全赛道,以近10亿美元估值领投CertiK 8000万美元B2轮

Tiger布局区块链安全赛道,领投CertiK 2400万美元B+轮

区块链安全赛道最大单笔融资,CertiK B轮融资3700万美元

丧心病狂再“炸桥”?又一跨链桥项目遭袭,Meter.io损失420万美元

破五不能破财!Solana跨链桥虫洞事件分析

快到碗里来 | 微软等巨头企业领导者加入CertiK,共筑重量级管理团队

全球邀请函 | CertiK写给挣扎在理想和现实中的你的一封信

一键查询安全排行榜——DeFi的安全洞察数据库

想知道项目的审计情况,看看项目的审计报告?攻略和入口在这!

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存