宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Coinw > 正文

Wintermute 1.6亿美金天价损失 或因Profanity造成私钥泄露

作者:

时间:1900/1/1 0:00:00

加密做市商Wintermute遭到黑客攻击,造成了1.625亿美元的天价资产损失。CertiK安全专家经过初步调查分析,认为此次攻击是由于私钥泄漏所导致,而非智能合约漏洞。

具体原因概述为:Profanity生成以太坊地址的方式造成了私钥的泄露,而这次泄漏可能是由于9月15日1inch披露的一个漏洞所导致的。通过利用被盗的私钥,黑客能够重新定向资金。不过Wintermute已经宣布,CeFi和OTC业务均没有受到影响。

私钥被盗或成损失之“最”

黑客攻击私钥会给协议带来毁灭性损失。

据CertiK统计,2022年至今至少已有2.74亿美元因私钥泄露而损失,因此私钥被盗也成为了今年被攻击的损失原因之“最”。2022年刚刚入秋,就已有众多如下私钥被盗的“受害者”:

Dropbox CEO:信任和隐私在AI领域特别重要,Dash等新工具旨在解决通用搜索问题:6月24日消息,Dropbox首席执行官Drew Houston在最近接受CNBC采访时介绍公司最新的人工智能产品及其战略方向。

Dropbox最近推出两款新的人工智能产品,其中包括通用搜索栏Dash。该工具连接Google Workspace、Microsoft Outlook等主流平台,使用户更容易在不同的应用程序之间进行搜索。Houston解释称,Dash背后的想法是让搜索公司知识或个人知识变得像用谷歌搜索所有人类知识一样容易。

Houston认为,由于Dropbox采用平台无关(platform-agnostic)的方法,并与数百万用户建立信任关系,Dropbox完全有能力凭借这些新工具取得成功。他强调,在人工智能领域,信任和隐私比以往任何时候都更重要,Dropbox的目标是提供一种用户可以信赖的服务。[2023/6/25 21:57:58]

除了图中显示的项目之外,我们还可以计算上9月15日Profanity钱包漏洞导致的330万美元的损失。这相当于今年至少有2.74亿美元的损失是因为私钥漏洞。

暴力破解私钥

“暴力破解”是一种破解密码或编码字符串的方法。顾名思义,该方法通过“暴力手段”,即通过尝试每一个组合,直到找到匹配的一个,进行密码破解。如果你有一千把钥匙和一把锁,你只需尝试每一把钥匙,直到找到合适的那把,这就是暴力破解。

Circle在Avalanche上推出欧元稳定币Euro Coin:金色财经报道,Circle今天宣布在Avalanche上推出欧元稳定币Euro Coin,旨在为由欧元支持的稳定币提供更快、更高效的支付和金融服务。将Euro Coin原生引入Avalanche有助于增加欧元的流动性,并为希望用欧元币进行欧元交易以及用USDC进行美元交易的全球用户提供选择。[2023/5/25 10:40:02]

Profanity是一个用于以太坊的vanity生成器,每秒可生成数百万个以太坊钱包地址。vanity是通过给程序分配一个特定的前缀或后缀来加密生成的,随后生成潜在的数百万个地址,直到它找到一个符合指定条件的地址。

然而,在2022年1月,有人在GitHub上提出了一个关于私钥生成方式的问题:Profanity使用一个随机的32位种子数来生成256位私钥。此后,它被证明了通过使用1000个强大的图形处理单元,所有7位字符的vanity可以在50天内被暴力破解。

2022年9月15日,1inch在Medium上发表了一篇关于Profanity漏洞的文章,并详细介绍了他们是如何用vanity为用户生成私钥的。

复制链接到浏览器查看原文:https://blog.1inch.io/a-vulnerability-disclosed-in-profanity-an-ethereum-vanity-address-tool-68ed7455fc8c??

数据:5月10日ParaSpace提款激增,1520枚NFT和价值4000万美元的ERC20代币被提出:5月11日消息,Dune Analytics数据显示,或受团队内部纠纷影响,NFT借贷协议ParaSpace 5月10日提款激增,有138枚BAKC、591枚MAYC、278枚Otherdeed、264枚BAYC以及249枚其他NFT被用户提出,共计1520枚NFT。此外,当日提款的ERC20代币价值超4000万美元。[2023/5/11 14:56:30]

在Medium文章发表两天后,Twitter用户/img/20230515160605787977/2.jpg "/>

该EOA拥有被破坏的密钥的地址,并且有与0x00000000AE347930bD1E7B0F35588b92280f9e75互动的历史,这就是Wintermute被利用的合约。我们可以看到,以前所有被攻击的EOA和Wintermute合约之间的互动都调用了函数“0x178979ae”。下面是几个例子。

因此,我们可以确定这是一个正常的功能,而且极有可能是一个特权的功能。然而,在EOA0x6AE09将2个ETH转移到0x0000000fe6后,我们看到了0x178979ae函数的进一步交易。

然而,如果我们看一下每笔交易,就会发现资金被重新定向到0x6AE09创建的恶意合约。

这个功能完成了109次。一旦攻击完成,0x6AE09就会在一系列的交易中收到来自恶意合约的资金。下面是几个例子。

在撰写本报告时,被盗资产位于EOA0x6AE09。

资产分类

写在最后

我们已经看到了在9月15日一个由Profanity产生的钱包被利用,导致了330万美元受到损失。这种规模的攻击表明,Web3的大型组织迫切需要采取措施来保护他们的资产安全。由于Profanity漏洞现在已经众所周知,任何使用ProfanityvanityEOA的人都应该采取措施,立即将资产转移到安全的钱包,以防类似事件再次发生。

CertiK安全团队在此建议,以下三种方法可以防止对私钥的攻击:

永远不要将钥匙从一个钱包导入另一个钱包

使用硬件钱包

使用提供高级安全功能的软件钱包

通过采取这些步骤,个人和机构都可以减轻恶意者对私钥的破坏企图。而这也警醒着我们,Web3项目需要对其项目的供应链、开发和设置环境等所有方面提高警惕。

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及Web3.0的安全和透明等级。迄今为止,CertiK已获得了3600家企业客户的认可,保护了超过3600亿美元的数字资产免受损失。

来源:金色财经

标签:ANIFANPROcertikMechanic Chain.AIfanzee币最新价格Protoncertik币价

Coinw热门资讯
灵魂绑定代币DeFi 大规模采用的催化剂

几个月前,VitalikButerin、E.GlenWeyl和PujaOhlhaver在白皮书《去中心化社会:寻找Web3的灵魂》中介绍了这一点。以下是灵魂绑定代币的工作原理以及一些实施它们的项目。灵魂绑定代币代表一个人在链上的身份.

1900/1/1 0:00:00
独家揭秘BVB未来的价值空间

币位的大招已经全面揭晓,那就是币位平台币——BVB,它的诞生,意义重大,对币位而言是一小步,对于整个加密生态而言,无异于一场全面升级,它让投资者看到了Web3未来的样子,也让冷冷清清的币市感受到了一丝温暖.

1900/1/1 0:00:00
再次来袭 金色数藏碎片合成创世VIP公告

亲爱的藏友们: 大家好! 碎片盲盒开了吗?指定碎片拿到了吗?你是否惊喜地发现,「金」「色」「数」「藏」已经在不知不觉中欢聚于你的账户?!成都:力争到2023年底元宇宙产业规模达1000亿元:金色财经报道.

1900/1/1 0:00:00
金色观察|新手指南:如何运行自己的以太坊验证者节点

文/WilliamM.Peaster,Bankless作者如果你是以太坊的支持者,有一件最重要的事情你现在就可以做,那就是运行以太坊验证者。本篇文章将向你展示如何通过操作自己的以太坊权益证明验证者系统来保障以太坊安全运行并获得ETH.

1900/1/1 0:00:00
9月22号:凌晨:美联储加息公布日以太坊完美得按照168老师预期得走势:后期该如何操作?

9月22号:凌晨:美联储加息公布日以太坊完美得按照168老师预期得走势:后期该如何操作?各位币友们大家好,我是168,9月19号本人在金色财经发布自己得分析以及个人对行情得一个走势,文章中说的很清楚22号加息日行情不会太大.

1900/1/1 0:00:00
与其寻觅基因突变的土狗,不如押宝蓄势待发的熊猫

Luna崩盘,以太腰斩,进入2022年后,加密市场迎来了一次大洗牌,所有人都开始逐渐意识到熊市已来。大家讨论的话题从“如何在加密市场赚到第一桶金”转为了“熊市生存指南”,投资策略也从激进转向了保守.

1900/1/1 0:00:00