链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 加密货币 > 正文

ETH:Wintermute 1.6亿美金天价损失 或因Profanity造成私钥泄露_POW

作者:

时间:

加密做市商 Wintermute遭到黑客攻击,造成了1.625亿美元的天价资产损失。CertiK安全专家经过初步调查分析,认为此次攻击是由于私钥泄漏所导致,而非智能合约漏洞。

具体原因概述为:Profanity生成以太坊地址的方式造成了私钥的泄露,而这次泄漏可能是由于9月15日1 inch披露的一个漏洞所导致的。通过利用被盗的私钥,黑客能够重新定向资金。不过Wintermute已经宣布,CeFi和OTC业务均没有受到影响。

私钥被盗或成损失之“最”

黑客攻击私钥会给协议带来毁灭性损失。

据CertiK统计,2022年至今至少已有2.74亿美元因私钥泄露而损失,因此私钥被盗也成为了今年被攻击的损失原因之“最”。2022年刚刚入秋,就已有众多如下私钥被盗的“受害者”:

除了图中显示的项目之外,我们还可以计算上9月15日Profanity钱包漏洞导致的330万美元的损失。这相当于今年至少有2.74亿美元的损失是因为私钥漏洞。

推特用户:Jump已开始将MATIC转移到B2C2、Cumberland和Wintermute:金色财经报道,推特用户nay_gmy发推称,Jump已开始将MATIC转移到B2C2、Cumberland和Wintermute,然后将其存入 Coinbase和Binance,价值1250万美元的MATIC仍留在Jump的钱包中。[2023/6/28 22:04:48]

暴力破解私钥

“暴力破解”是一种破解密码或编码字符串的方法。顾名思义,该方法通过“暴力手段”,即通过尝试每一个组合,直到找到匹配的一个,进行密码破解。如果你有一千把钥匙和一把锁,你只需尝试每一把钥匙,直到找到合适的那把,这就是暴力破解。

Profanity是一个用于以太坊的vanity生成器,每秒可生成数百万个以太坊钱包地址。vanity是通过给程序分配一个特定的前缀或后缀来加密生成的,随后生成潜在的数百万个地址,直到它找到一个符合指定条件的地址。

然而,在2022年1月,有人在GitHub上提出了一个关于私钥生成方式的问题:Profanity使用一个随机的32位种子数来生成256位私钥。此后,它被证明了通过使用1000个强大的图形处理单元(GPU),所有7位字符的vanity可以在50天内被暴力破解。

WIN NFT HORSE 市场交易费和盲盒收入将用于回购和销毁 NFT 代币:据官方消息,WIN NFT HORSE 将把来自 WIN NFT HORSE 市场的所有交易费和盲盒收入将用于 APENFT(NFT)代币回购和销毁。第一阶段的回购和销毁将于11月29日开始。官方将在SunSwap上把所有收入兑换成 NFT 代币,然后转移到一个冻结的私人地址进行永久销毁。其目标是从流通供应量中移除一定数量的 NFT 代币,并返还给 NFT 代币持有者。

据悉,WIN NFT HORSE 是一款以赛马为主题的 \"GameFi + NFT \"游戏,由波场TRON与APENFT基金会和Winklink联合推出,同时也是波场生态中的首个GameFi项目。[2021/11/29 12:38:36]

2022年9月15日,1 inch在Medium上发表了一篇关于Profanity漏洞的文章,并详细介绍了他们是如何用vanity为用户生成私钥的。

复制链接到浏览器查看原文:https://blog.1inch.io/a-vulnerability-disclosed-in-profanity-an-ethereum-vanity-address-tool-68ed7455fc8c  

Coinwind与BirdFinance达成战略合作:据官方消息,Coinwind与BirdFinance达成战略合作,双方将在品牌宣传、社区共建以及产品的乐高组合等方面开展合作,共同推进双方社区的繁荣与发展。

CoinWind是一个DeFi智能金融平台,通过合约自动将质押的币种进行撮合配对,配合对冲无常损失策略,将用户收益最大化,有效解决了用户单币种质押收益低、LP质押无常损失大等风险问题。

BirdFinance是一种极致通缩的跨链收益聚合协议,开发多样化复利挖矿策略,实现资产增值。[2021/6/28 0:11:01]

在Medium文章发表两天后,Twitter用户@ZachXBT发布分析报告,显示以太坊钱包0x6AE通过利用该漏洞成功获得了价值330万美元的加密货币。

目前来看,Wintermute如果使用了Profanity或类似的方式来生成钱包地址0x0000000fE6A514a32aBDCDfcc076C85243De899b,那么遭到暴力破解的攻击将是极有可能的。

供应链问题

在Web3领域,供应链攻击数量在不断上升。正如我们今年看到的,影响Web3领域的Web2安全问题越来越多,但Web3原生的供应链攻击也存在,而Wintermute黑客事件就是证明。

CoinWind即将上线火币生态链Heco:据官方消息,DeFi智能挖矿金融平台CoinWind将于今日16:00上线火币生态链Heco,首批支持币种及限额分别为160万个MDX,12560万个USDT,40万个HT,2.5万个ETH,1000个BTC,单币无损挖矿APY最高可达150%。

CoinWind是一个DeFi智能挖矿金融平台,通过合约自动将质押的币种进行撮合配对,配合对冲无常损失策略,将用户收益最大化,有效解决了用户单币种挖矿收益低、LP挖矿无常损失大等风险问题。[2021/2/22 17:39:10]

供应链攻击是Web2世界的一个常见问题(例如SolarWinds攻击),以至于它们被一些安全公司称为“未来几年的最大威胁”。一周前白宫发表的《加强软件供应链安全,提供安全政府体验》指南中,就有针对该问题展开讨论。

复制链接到浏览器查看原文:https://www.whitehouse.gov/omb/briefing-room/2022/09/14/enhancing-the-security-of-the-software-supply-chain-to-deliver-a-secure-government-experience/

BitMax交易所上线 Swingby Staking服务:据官方消息,BitMax交易所于北京时间2020年7月29日 22:00(北京时间)上线 Swingby (SWINGBY)? Staking服务。

BitMax Staking业务主要特点为:

-1)支持快速解质押,无需等待解锁期;

-2)质押资产参与杠杆交易,赚币和交易两不误,获取双重收益;

-3)一键复利,自动复投,最大化收益。[2020/7/30]

随着更多的独立和开源工具为Web3领域所构建,更多的公司将成为供应链攻击的受害者。而具备资格的第三方供应链安全测试成为规范,或将令更多潜在受害者避免遭受攻击。

如果Web2和传统的网络安全供应商继续在安全方面做出努力,我们可以预期在Web3的世界里也会有同样类似的模式。早期采取积极主动措施并将测试和检查纳入项目和SDLC是有必要的。

像OpenSSF这样有大规模项目的组织,已表明希望“通过软件安全专家的直接参与和自动安全测试”来改善开源软件(OSS)的安全状况。

复制链接到浏览器查看原文:https://openssf.org/press-release/2022/02/01/openssf-announces-the-alpha-omega-project-to-improve-software-supply-chain-security-for-10000-oss-projects/ 

目前,OpenSSF成立了Alpha-Omega项目,用以改善一万个OSS项目的软件供应链安全。同时,这个开源的安全基金会也得到了当前美国政府的支持。

今年轰动整个Web3领域的Solana钱包攻击事件,就针对了第三方软件没有对Web3安全参数进行适当调整而进行了攻击。而刚刚发生的Wintermute事件可以说明在设置项目时使用开源的第三方工具(Profanity生成vanity以及创建私钥)会产生重大的后续影响。

Web3世界要么与像OpenSSF这样的联盟联合起来,要么创建自己的联盟。对于分散的应用程序,制作一个用户可以随时访问和评估的软件材料清单,或在审计中包括一个软件材料清单,将大大有助于提高透明度,并让用户及安全专家更准确地评估风险。

攻击流程

让我们回到这次事件当中来。首先,一个外部账户EOA 0x6AE09在9月20日创建了一个恶意合约,并在下面的交易中向0x0000000fE6A514a32aBDCDfcc076C85243De899b转移2个ETH。

该EOA拥有被破坏的密钥的地址,并且有与0x00000000AE347930bD1E7B0F35588b92280f9e75互动的历史,这就是Wintermute被利用的合约。我们可以看到,以前所有被攻击的EOA和Wintermute合约之间的互动都调用了函数“0x178979ae”。下面是几个例子。

因此,我们可以确定这是一个正常的功能,而且极有可能是一个特权的功能。然而,在EOA 0x6AE09将2个ETH转移到0x0000000fe6后,我们看到了0x178979ae函数的进一步交易。

然而,如果我们看一下每笔交易,就会发现资金被重新定向到0x6AE09创建的恶意合约。

这个功能完成了109次。一旦攻击完成,0x6AE09就会在一系列的交易中收到来自恶意合约的资金。下面是几个例子。

在撰写本报告时,被盗资产位于EOA 0x6AE09。

资产分类

写在最后

我们已经看到了在9月15日一个由Profanity产生的钱包被利用,导致了330万美元受到损失。这种规模的攻击表明,Web3的大型组织迫切需要采取措施来保护他们的资产安全。由于Profanity漏洞现在已经众所周知,任何使用Profanity vanity EOA的人都应该采取措施,立即将资产转移到安全的钱包,以防类似事件再次发生。

CertiK安全团队在此建议,以下三种方法可以防止对私钥的攻击:

永远不要将钥匙从一个钱包导入另一个钱包

使用硬件钱包

使用提供高级安全功能的软件钱包

通过采取这些步骤,个人和机构都可以减轻恶意者对私钥的破坏企图。而这也警醒着我们,Web3项目需要对其项目的供应链、开发和设置环境等所有方面提高警惕。

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警(攻击、欺诈、跑路等)相关的信息。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及Web3.0的安全和透明等级。迄今为止,CertiK已获得了3600家企业客户的认可,保护了超过3600亿美元的数字资产免受损失。

CertiK中文社区

企业专栏

阅读更多

财经法学

成都链安

金色早8点

Bress

链捕手

PANews

Odaily星球日报

标签:ETHPOWETHP以太坊Ethernity ChainGreenPowerETHPLO币以太坊价格今日行情美元

加密货币热门资讯
以太坊:罗马即将陷落:为什么说合并后的以太坊将超越比特币_加密货币

昨天,以太坊成功完成了合并(The Merge)。?自此之后,以太坊的代币经济发生了彻底的改变。以太坊产出的 ETH 少了很多。 ETH 供应量的减少带来了重大的影响.

稳定币:扫描60个头部DEX 我们发现了这5个趋势_目前有多少种稳定币

作者:小牛 DEX赛道整体处于供大于求的状态,DEX提供的交易和流动性挖矿功能已能基本满足用户的需求.

POW:在 EthPoW 分叉前后需要注意什么 应该如何操作?_uniswap币排行

原文作者:William M. Peaster,来源:Bankless 当这个倒计时为零时,大多数以太坊生态系统将转向新的权益证明链,除了少数不满的以太坊矿工,他们将坐拥价值百万美元的采矿设备.

ETH:硅谷顶尖孵化器Y Combinator 投了哪些区块链项目_以太坊

 作者:Chenglin Pua(马来西亚)硅谷是许多高科技公司的诞生地。而在硅谷里,有那么一家顶尖的孵化器,专门为初创公司提供学习以及寻找融资的平台,即Y Combinator.

BIN:下一轮主流加密叙事在哪?寻找「超自然现象」_ATOR

撰文:Matti 编译:aididiaojp.eth,Foresight News当在熊市告诉自己可以躺平的时候,我发现已经有人开始寻找下个牛市开启的迹象.

区块链:加密热潮降温 区块链发展前景如何?_比特币

众所周知,区块链是一种可以安全地存储数据的公共数字账本,几乎不可能在未经授权的情况下遭受黑客攻击或篡改。区块链自诞生以来,已经发生了巨大的变化,并在加密货币世界起到了重要的作用.