区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 聚币 > 正文

ANI:Wintermute 1.6亿美金天价损失 或因Profanity造成私钥泄露_FAN

作者:

时间:

加密做市商Wintermute遭到黑客攻击,造成了1.625亿美元的天价资产损失。CertiK安全专家经过初步调查分析,认为此次攻击是由于私钥泄漏所导致,而非智能合约漏洞。

具体原因概述为:Profanity生成以太坊地址的方式造成了私钥的泄露,而这次泄漏可能是由于9月15日1inch披露的一个漏洞所导致的。通过利用被盗的私钥,黑客能够重新定向资金。不过Wintermute已经宣布,CeFi和OTC业务均没有受到影响。

私钥被盗或成损失之“最”

黑客攻击私钥会给协议带来毁灭性损失。

据CertiK统计,2022年至今至少已有2.74亿美元因私钥泄露而损失,因此私钥被盗也成为了今年被攻击的损失原因之“最”。2022年刚刚入秋,就已有众多如下私钥被盗的“受害者”:

做市商Wintermute加入Uniswap委托治理竞赛:5月11日消息,做市商 Wintermute 宣布加入 Uniswap 的委托治理竞赛,将支持 Uniswap 多链扩张、去中心化和长期增长。此前,Uniswap 基金会于 5 月 2 日启动 Uniswap Agora 并开启第一次委托治理竞赛,参赛者申请的截止日期为 5 月 12 日,5 月 13 日至 26 日 UNI 代币持有人可进行审查并委托治理。其他参赛者包括 Gitcoin 基金会执行董事 Kyle、Uniswap 治理活跃参与者 monetsupply.eth 等 32 人。[2023/5/11 14:57:26]

除了图中显示的项目之外,我们还可以计算上9月15日Profanity钱包漏洞导致的330万美元的损失。这相当于今年至少有2.74亿美元的损失是因为私钥漏洞。

暴力破解私钥

“暴力破解”是一种破解密码或编码字符串的方法。顾名思义,该方法通过“暴力手段”,即通过尝试每一个组合,直到找到匹配的一个,进行密码破解。如果你有一千把钥匙和一把锁,你只需尝试每一把钥匙,直到找到合适的那把,这就是暴力破解。

Profanity是一个用于以太坊的vanity生成器,每秒可生成数百万个以太坊钱包地址。vanity是通过给程序分配一个特定的前缀或后缀来加密生成的,随后生成潜在的数百万个地址,直到它找到一个符合指定条件的地址。

CoinWind与iSwap达成战略合作关系:据官方消息,9月10日,CoinWind与iSwap达成战略合作伙伴关系,iSwap已上架COW,未来双方将在产品建设、市场营销、技术支持等方面持续合作。

据悉,CoinWind是一个DeFi智能金融平台,通过合约自动将质押的币种进行撮合配对,配合对冲无常损失策略,有效解决了用户单币种质押收益低、LP质押无常损失大等风险问题。

iSwap目前已实现Heco、BSC、Polygon、ETH和OkexChain 5条链之间跨链聚合交易,共计支持700+币种,最快3秒完成跨链,并获得Huobi Venters 数百万美金投资。[2021/9/10 23:15:54]

然而,在2022年1月,有人在GitHub上提出了一个关于私钥生成方式的问题:Profanity使用一个随机的32位种子数来生成256位私钥。此后,它被证明了通过使用1000个强大的图形处理单元,所有7位字符的vanity可以在50天内被暴力破解。

2022年9月15日,1inch在Medium上发表了一篇关于Profanity漏洞的文章,并详细介绍了他们是如何用vanity为用户生成私钥的。

CoinWind将于6月16日19:00(SGT)新增COW策略CAKE单币质押:据官方消息,DeFi智能金融平台CoinWind将于今日19:00(SGT)新增COW策略CAKE单币质押,首期额度共计50万枚。

据悉,CoinWind是一个DeFi智能金融平台,通过合约自动将质押的币种进行撮合配对,配合对冲无常损失策略,将用户收益最大化,解决了用户单币种质押收益低、LP质押无常损失大等风险问题。[2021/6/16 23:41:18]

复制链接到浏览器查看原文:https://blog.1inch.io/a-vulnerability-disclosed-in-profanity-an-ethereum-vanity-address-tool-68ed7455fc8c??

在Medium文章发表两天后,Twitter用户@ZachXBT发布分析报告,显示以太坊钱包0x6AE通过利用该漏洞成功获得了价值330万美元的加密货币。

目前来看,Wintermute如果使用了Profanity或类似的方式来生成钱包地址0x0000000fE6A514a32aBDCDfcc076C85243De899b,那么遭到暴力破解的攻击将是极有可能的。

动态 | FairWin余额被清空,以太坊网络Gas消耗高饱和状态解除:据DAppTotal.com数据显示,昨日(10月01日),以太坊网络Gas消耗量价值总计510个ETH,Gas利用率占以太坊网络可承载Gas总量的81.69%。经综合对比发现,Gas消耗量排名前5的智能合约分别为:SpaceShips(7.13%),ERC20 USDT(5.43%),EtherHonor(3.23%),CodexCoin(3.75%),HyperFair(2.19%)。自08月26日以来,以太坊网络每日Gas消耗饱和度均在90%以上(高饱和度),持续了超一个月时间,不过昨天饱和度大幅回落至81.69%,主要由于资金盘游戏FairWin合约余额被清空,其对以太坊网络造成的拥堵也暂告一段落。[2019/10/2]

供应链问题

在Web3领域,供应链攻击数量在不断上升。正如我们今年看到的,影响Web3领域的Web2安全问题越来越多,但Web3原生的供应链攻击也存在,而Wintermute黑客事件就是证明。

供应链攻击是Web2世界的一个常见问题,以至于它们被一些安全公司称为“未来几年的最大威胁”。一周前白宫发表的《加强软件供应链安全,提供安全政府体验》指南中,就有针对该问题展开讨论。

动态 | Adam Ludwin将辞去Interstellar首席执行官职务,Mike Kennedy接任:Adam Ludwin将辞去Interstellar的首席执行官职务。Interstellar专注于扩展Stellar区块链生态系统,已任命金融业资深人士Mike Kennedy为其新任首席执行官,新的任命将于9月15日生效。(CoinDesk)[2019/9/13]

复制链接到浏览器查看原文:https://www.whitehouse.gov/omb/briefing-room/2022/09/14/enhancing-the-security-of-the-software-supply-chain-to-deliver-a-secure-government-experience/

随着更多的独立和开源工具为Web3领域所构建,更多的公司将成为供应链攻击的受害者。而具备资格的第三方供应链安全测试成为规范,或将令更多潜在受害者避免遭受攻击。

如果Web2和传统的网络安全供应商继续在安全方面做出努力,我们可以预期在Web3的世界里也会有同样类似的模式。早期采取积极主动措施并将测试和检查纳入项目和SDLC是有必要的。

像OpenSSF这样有大规模项目的组织,已表明希望“通过软件安全专家的直接参与和自动安全测试”来改善开源软件的安全状况。

复制链接到浏览器查看原文:https://openssf.org/press-release/2022/02/01/openssf-announces-the-alpha-omega-project-to-improve-software-supply-chain-security-for-10000-oss-projects/?

目前,OpenSSF成立了Alpha-Omega项目,用以改善一万个OSS项目的软件供应链安全。同时,这个开源的安全基金会也得到了当前美国政府的支持。

今年轰动整个Web3领域的Solana钱包攻击事件,就针对了第三方软件没有对Web3安全参数进行适当调整而进行了攻击。而刚刚发生的Wintermute事件可以说明在设置项目时使用开源的第三方工具会产生重大的后续影响。

Web3世界要么与像OpenSSF这样的联盟联合起来,要么创建自己的联盟。对于分散的应用程序,制作一个用户可以随时访问和评估的软件材料清单,或在审计中包括一个软件材料清单,将大大有助于提高透明度,并让用户及安全专家更准确地评估风险。

攻击流程

让我们回到这次事件当中来。首先,一个外部账户EOA0x6AE09在9月20日创建了一个恶意合约,并在下面的交易中向0x0000000fE6A514a32aBDCDfcc076C85243De899b转移2个ETH。

该EOA拥有被破坏的密钥的地址,并且有与0x00000000AE347930bD1E7B0F35588b92280f9e75互动的历史,这就是Wintermute被利用的合约。我们可以看到,以前所有被攻击的EOA和Wintermute合约之间的互动都调用了函数“0x178979ae”。下面是几个例子。

因此,我们可以确定这是一个正常的功能,而且极有可能是一个特权的功能。然而,在EOA0x6AE09将2个ETH转移到0x0000000fe6后,我们看到了0x178979ae函数的进一步交易。

然而,如果我们看一下每笔交易,就会发现资金被重新定向到0x6AE09创建的恶意合约。

这个功能完成了109次。一旦攻击完成,0x6AE09就会在一系列的交易中收到来自恶意合约的资金。下面是几个例子。

在撰写本报告时,被盗资产位于EOA0x6AE09。

资产分类

写在最后

我们已经看到了在9月15日一个由Profanity产生的钱包被利用,导致了330万美元受到损失。这种规模的攻击表明,Web3的大型组织迫切需要采取措施来保护他们的资产安全。由于Profanity漏洞现在已经众所周知,任何使用ProfanityvanityEOA的人都应该采取措施,立即将资产转移到安全的钱包,以防类似事件再次发生。

CertiK安全团队在此建议,以下三种方法可以防止对私钥的攻击:

永远不要将钥匙从一个钱包导入另一个钱包

使用硬件钱包

使用提供高级安全功能的软件钱包

通过采取这些步骤,个人和机构都可以减轻恶意者对私钥的破坏企图。而这也警醒着我们,Web3项目需要对其项目的供应链、开发和设置环境等所有方面提高警惕。

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及Web3.0的安全和透明等级。迄今为止,CertiK已获得了3600家企业客户的认可,保护了超过3600亿美元的数字资产免受损失。

来源:金色财经

标签:ANITERAMPFANmanitosupertokenMonsters Clanjubileecampusfan币价格

聚币热门资讯
加密货币:PandaDAO 解散提案背后:高效和民主只能二选一吗?_KKT

一个良性循环的DAO应该是所有人都是经营者,社区成员不仅仅是提出提案和投票。撰文:Jessy9月19日,PandaDAO在Snatshot上发布了「社区退款和解散提案」,提案投票开始于9月20日.

ADA:熊市赚取被动收入:质押NFT带来高达30%收益回报!_ANT

9月15日,以太坊宣布合并成功,意味着eth质押挖矿正式开始!加密市场资金纷纷投入eth质押平台以赚取收益率,在全球通货膨胀和美联储加息的双重背景下.

FAN:AR实训风头渐起 我们总结了它的主要优势_Professional Fighters League Fan Token

Taqtile是一家位于西雅图的增强现实初创公司,其业务主要是和企业客户合作进行软件化的工作培训.

WIN:币圈赚第一桶金要多久_COI

????快的话一周时间,比如今年就有一波机会,腾讯的有个女生,用了20万,三天赚了1000万,做空luna,这种机遇可遇不可求,能不能抓住机会先不说,干不干一路开空吃到底是另外一回事.

SWAP:金色早报 | 加密货币交易和加密货币钱包应用下载量同比下降了55%_WIN

头条 ▌加密货币交易和加密货币钱包应用下载量同比下降了55%金色财经报道,由于去年大部分时间里,加密货币市场一直处于持久的熊市之中,加密货币应用也见证了兴趣的下降.

GAS:以太坊 Gas 费真的越低越好吗_ehash币持仓挖以太坊

高Gas会导致糟糕的用户体验,但也能为以太坊带来性感的市盈率。对ETH持有者来说,高昂的Gas费是一把双刃剑:好处是:高费用意味着高的市盈率,能带来更多的质押者收益,并对ETH供应施加通缩压力.