加密做市商Wintermute遭到黑客攻击,造成了1.625亿美元的天价资产损失。CertiK安全专家经过初步调查分析,认为此次攻击是由于私钥泄漏所导致,而非智能合约漏洞。
具体原因概述为:Profanity生成以太坊地址的方式造成了私钥的泄露,而这次泄漏可能是由于9月15日1inch披露的一个漏洞所导致的。通过利用被盗的私钥,黑客能够重新定向资金。不过Wintermute已经宣布,CeFi和OTC业务均没有受到影响。
私钥被盗或成损失之“最”
黑客攻击私钥会给协议带来毁灭性损失。
据CertiK统计,2022年至今至少已有2.74亿美元因私钥泄露而损失,因此私钥被盗也成为了今年被攻击的损失原因之“最”。2022年刚刚入秋,就已有众多如下私钥被盗的“受害者”:
Gemini创始人Tyler Winklevoss:美国银行体系是一个现代种姓制度:金色财经报道,Gemini教授以联合创始人Tyler Winklevoss在社交媒体发文指出,美国银行体系是一个现代种姓制度,只有获得头部银行服务的人才会受到保护,而其他人则将面临风险,他指出美国银行其实分别为型银行、区域银行和无银行账户银行,美国政府认为具有系统重要性的金融机构 (SIFI) 是“大到不能倒的银行”,而“价值不够高”的银行可能得不到保护。美国政府不得不介入以挽救硅谷银行 (SVB) 的客户,因为它的失败可能对更广泛的金融格局造成灾难性影响。[2023/3/19 13:13:15]
除了图中显示的项目之外,我们还可以计算上9月15日Profanity钱包漏洞导致的330万美元的损失。这相当于今年至少有2.74亿美元的损失是因为私钥漏洞。
暴力破解私钥
“暴力破解”是一种破解密码或编码字符串的方法。顾名思义,该方法通过“暴力手段”,即通过尝试每一个组合,直到找到匹配的一个,进行密码破解。如果你有一千把钥匙和一把锁,你只需尝试每一把钥匙,直到找到合适的那把,这就是暴力破解。
Profanity是一个用于以太坊的vanity生成器,每秒可生成数百万个以太坊钱包地址。vanity是通过给程序分配一个特定的前缀或后缀来加密生成的,随后生成潜在的数百万个地址,直到它找到一个符合指定条件的地址。
美国珠宝及腕表品牌海瑞温斯顿Harry Winston提交元宇宙商标申请:金色财经报道,根据专利律师 Mike Kondoudis 在推特上发布的信息,美国珠宝及腕表品牌海瑞温斯顿Harry Winston已经提交了多项元宇宙商标申请,可能受此商标申请保护的产品和服务包括但不限于艺术品及其配件,以及可下载的计算机程序,包括眼镜、服装、头饰、包、雨伞、钱包、皮带、香水、钢笔、个人收纳包、珠宝、天文台表、计时码表、钟表、手表和体育赛事计时设备。据悉,该公司或计划在元宇宙中提供或销售的相关虚拟产品或服务。[2022/12/28 22:12:28]
然而,在2022年1月,有人在GitHub上提出了一个关于私钥生成方式的问题:Profanity使用一个随机的32位种子数来生成256位私钥。此后,它被证明了通过使用1000个强大的图形处理单元,所有7位字符的vanity可以在50天内被暴力破解。
2022年9月15日,1inch在Medium上发表了一篇关于Profanity漏洞的文章,并详细介绍了他们是如何用vanity为用户生成私钥的。
复制链接到浏览器查看原文:https://blog.1inch.io/a-vulnerability-disclosed-in-profanity-an-ethereum-vanity-address-tool-68ed7455fc8c??
CoinWind将于7月20日20:00(SGT)部署至ETH以太坊链:据官方消息,DeFi智能单币质押金融平台CoinWind将于7月20日20:00(SGT)正式部署至ETH以太坊链,首批将会开放ETH、WBTC、USDC、USDT的单币质押。
据了解,CoinWind是一个DeFi智能质押金融平台,通过合约自动将质押的币种进行撮合配对,配合对冲无常损失策略,将用户收益最大化,有效解决了用户单币种质押收益低、LP质押无常损失大等风险问题。[2021/7/19 1:02:01]
在Medium文章发表两天后,Twitter用户/img/20230515171857009076/2.jpg "/>
该EOA拥有被破坏的密钥的地址,并且有与0x00000000AE347930bD1E7B0F35588b92280f9e75互动的历史,这就是Wintermute被利用的合约。我们可以看到,以前所有被攻击的EOA和Wintermute合约之间的互动都调用了函数“0x178979ae”。下面是几个例子。
因此,我们可以确定这是一个正常的功能,而且极有可能是一个特权的功能。然而,在EOA0x6AE09将2个ETH转移到0x0000000fe6后,我们看到了0x178979ae函数的进一步交易。
然而,如果我们看一下每笔交易,就会发现资金被重新定向到0x6AE09创建的恶意合约。
这个功能完成了109次。一旦攻击完成,0x6AE09就会在一系列的交易中收到来自恶意合约的资金。下面是几个例子。
在撰写本报告时,被盗资产位于EOA0x6AE09。
资产分类
写在最后
我们已经看到了在9月15日一个由Profanity产生的钱包被利用,导致了330万美元受到损失。这种规模的攻击表明,Web3的大型组织迫切需要采取措施来保护他们的资产安全。由于Profanity漏洞现在已经众所周知,任何使用ProfanityvanityEOA的人都应该采取措施,立即将资产转移到安全的钱包,以防类似事件再次发生。
CertiK安全团队在此建议,以下三种方法可以防止对私钥的攻击:
永远不要将钥匙从一个钱包导入另一个钱包
使用硬件钱包
使用提供高级安全功能的软件钱包
通过采取这些步骤,个人和机构都可以减轻恶意者对私钥的破坏企图。而这也警醒着我们,Web3项目需要对其项目的供应链、开发和设置环境等所有方面提高警惕。
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。
作为区块链安全领域的领军者,CertiK致力于提高加密货币及Web3.0的安全和透明等级。迄今为止,CertiK已获得了3600家企业客户的认可,保护了超过3600亿美元的数字资产免受损失。
标签:ANIWINPROFANAnimal Farm Pigsnewinu币还能起来吗DOGPRO价格Dino Runner Fan Token
随着Polkadot社区进入2022年最后一个季度,我们想向社区更新我们一直在研究的一些重要的开发主题。包括平行链可扩展性、平行链开发、中继链治理、跨链通信、公益平行链、与其他生态系统的桥接以及质押.
1900/1/1 0:00:00Web3提供了进行有意义的课程修正的机会——一个重新构想互联网并从第一原则构建新平台的机会。 原文:《ATheoryofJusticeforWeb3》byLiJinandKatieParrott 编译:火火 2022年,波谲云诡,在愁.
1900/1/1 0:00:0021:00-7:00关键词:欧盟机构、CBDC、数字欧元1.LunaFoundationGuard否认转移比特币的报道;2.加州监管机构对11个像“庞氏局”加密交易平台发出停止令;3.
1900/1/1 0:00:00Web3.0是即将到来的第三代互联网。Web3.0网站和应用程序将能够通过机器学习,大数据,去中心化分类帐技术等技术以智能的方式处理信息.
1900/1/1 0:00:00本周区块链行业见证了一次历史性的工程壮举:以太坊合并。共识机制从工作量证明(PoW)到权益证明(PoS)的转变一直存在于以太坊的战略图上,并且自创始以来一直在积极规划,是该项目的一个非凡里程碑.
1900/1/1 0:00:00本文来自TheDeFiEdgeNewsletter,由DeFi之道进行编译整理: 你评估项目的基本流程是什么?我跟别人聊过这个话题,无非就是以下几种:没有什么流程,只看别人的分析。这就导致很多人被利用,成为接盘侠.
1900/1/1 0:00:00