加密做市商 Wintermute遭到黑客攻击,造成了1.625亿美元的天价资产损失。CertiK安全专家经过初步调查分析,认为此次攻击是由于私钥泄漏所导致,而非智能合约漏洞。
具体原因概述为:Profanity生成以太坊地址的方式造成了私钥的泄露,而这次泄漏可能是由于9月15日1 inch披露的一个漏洞所导致的。通过利用被盗的私钥,黑客能够重新定向资金。不过Wintermute已经宣布,CeFi和OTC业务均没有受到影响。
私钥被盗或成损失之“最”
黑客攻击私钥会给协议带来毁灭性损失。
据CertiK统计,2022年至今至少已有2.74亿美元因私钥泄露而损失,因此私钥被盗也成为了今年被攻击的损失原因之“最”。2022年刚刚入秋,就已有众多如下私钥被盗的“受害者”:
除了图中显示的项目之外,我们还可以计算上9月15日Profanity钱包漏洞导致的330万美元的损失。这相当于今年至少有2.74亿美元的损失是因为私钥漏洞。
波场系WIN、BTT、TRX位居币安智能链最活跃代币榜单前列:据BSC Daily统计显示,在币安智能链上最活跃的代币中,波场系的WIN、BTT、TRX均名列前茅。其中WIN使用量位列第一,达443.2亿;BTT使用量排名第二,为120.1亿;TRX使用量排名第六,为6.36亿。[2021/8/31 22:48:58]
暴力破解私钥
“暴力破解”是一种破解密码或编码字符串的方法。顾名思义,该方法通过“暴力手段”,即通过尝试每一个组合,直到找到匹配的一个,进行密码破解。如果你有一千把钥匙和一把锁,你只需尝试每一把钥匙,直到找到合适的那把,这就是暴力破解。
Profanity是一个用于以太坊的vanity生成器,每秒可生成数百万个以太坊钱包地址。vanity是通过给程序分配一个特定的前缀或后缀来加密生成的,随后生成潜在的数百万个地址,直到它找到一个符合指定条件的地址。
然而,在2022年1月,有人在GitHub上提出了一个关于私钥生成方式的问题:Profanity使用一个随机的32位种子数来生成256位私钥。此后,它被证明了通过使用1000个强大的图形处理单元(GPU),所有7位字符的vanity可以在50天内被暴力破解。
WINk团队宣布正式完成对于justlink.io的收购,首个波场生态全系统预言机WINkLink正式上线:据最新消息,WINk团队宣布正式完成对于justlink.io的收购,由此,首个波场TRON生态全系统预言机WINkLink正式上线,并启用winklink.org域名。此举意味着对波场TRON生态的相关项目方支持全面升级,波场TRON生态线上线下的融合将进入历史性的新纪元。
WINkLink预言机的上线,将彻底实现现实世界与区块链世界的合二为一,WINkLink去中心化的预言机网络可以为任何区块链上的先进智能合约提供可靠、及时、透明且不可篡改的数据。据悉,基于波场TRON的TRC20代币WIN是WINkLink预言机的社区治理代币。截止目前,WIN已经上线Binance、KuCoin、Poloniex、Bithumb、HitBTC、WazirX等多家国际交易所。[2021/4/26 21:00:11]
2022年9月15日,1 inch在Medium上发表了一篇关于Profanity漏洞的文章,并详细介绍了他们是如何用vanity为用户生成私钥的。
复制链接到浏览器查看原文:https://blog.1inch.io/a-vulnerability-disclosed-in-profanity-an-ethereum-vanity-address-tool-68ed7455fc8c
CoinWind 部署币安智能链 目前全网TVL破16亿美金:4月16日消息,DeFi智能高收益单币挖矿金融平台CoinWind4月12日20:00 (UTC+8)部署币安智能链,部署5天后总锁仓值(TVL)已突破16亿美金。[2021/4/16 20:27:12]
在Medium文章发表两天后,Twitter用户/img/2022103184311/2.jpg" />
该EOA拥有被破坏的密钥的地址,并且有与0x00000000AE347930bD1E7B0F35588b92280f9e75互动的历史,这就是Wintermute被利用的合约。我们可以看到,以前所有被攻击的EOA和Wintermute合约之间的互动都调用了函数“0x178979ae”。下面是几个例子。
因此,我们可以确定这是一个正常的功能,而且极有可能是一个特权的功能。然而,在EOA 0x6AE09将2个ETH转移到0x0000000fe6后,我们看到了0x178979ae函数的进一步交易。
然而,如果我们看一下每笔交易,就会发现资金被重新定向到0x6AE09创建的恶意合约。
这个功能完成了109次。一旦攻击完成,0x6AE09就会在一系列的交易中收到来自恶意合约的资金。下面是几个例子。
在撰写本报告时,被盗资产位于EOA 0x6AE09。
资产分类
写在最后
我们已经看到了在9月15日一个由Profanity产生的钱包被利用,导致了330万美元受到损失。这种规模的攻击表明,Web3的大型组织迫切需要采取措施来保护他们的资产安全。由于Profanity漏洞现在已经众所周知,任何使用Profanity vanity EOA的人都应该采取措施,立即将资产转移到安全的钱包,以防类似事件再次发生。
CertiK安全团队在此建议,以下三种方法可以防止对私钥的攻击:
永远不要将钥匙从一个钱包导入另一个钱包
使用硬件钱包
使用提供高级安全功能的软件钱包
通过采取这些步骤,个人和机构都可以减轻恶意者对私钥的破坏企图。而这也警醒着我们,Web3项目需要对其项目的供应链、开发和设置环境等所有方面提高警惕。
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警(攻击、欺诈、跑路等)相关的信息。
作为区块链安全领域的领军者,CertiK致力于提高加密货币及Web3.0的安全和透明等级。迄今为止,CertiK已获得了3600家企业客户的认可,保护了超过3600亿美元的数字资产免受损失。
CertiK中文社区
企业专栏
阅读更多
财经法学
成都链安
金色早8点
Bress
链捕手
PANews
Odaily星球日报
标签:WINANIINKWEBWindSwapWORLD SUPPORTS ANIMALSTronLink官网版下载WEB3ALLBI币
来源:/img/2022103190141/0.jpg" />以太坊合并后供应量已增加超1万枚ETH:金色财经报道,据ultrasound.money数据显示,以太坊合并后供应量已增加10.
1900/1/1 0:00:00最近,关于高度去中心化的DAO行不通的观点有很多讨论,为了保持竞争力,DAO治理最开始应该更接近于传统公司的治理.
1900/1/1 0:00:00原文标题:《Web3 新手教程——从入门到精通》撰文:文心其实在很早之前,我就计划写一篇《Web3 新手教程》,送给想要进入 Web3 或者刚刚进入 Web3 的小伙伴,但是考虑到两点原因.
1900/1/1 0:00:00金色周刊是金色财经推出的一档每周区块链行业总结栏目,内容涵盖一周重点新闻、行情与合约数据、矿业信息、项目动态、技术进展等行业动态。本文是项目周刊,带您一览本周主流项目以及明星项目的进展.
1900/1/1 0:00:00眼下,冠以“元宇宙”之名的招聘越发火热,更有不少岗位给出高薪揽才。伴随着市场对人才的渴求,越来越多的人关注到元宇宙如何应用到教育行业中的问题.
1900/1/1 0:00:00作者:Chloe,IOSG Ventures自五月Terra爆雷导致的一系列连锁反应,到七月末美联储加息,加密行业在受到连续的冲击后陷入了暂时的沉寂.
1900/1/1 0:00:00