区块链新闻
-
全球化与合规双驱动:BYDFi正式加入韩国CODEVASP联盟
BYDFi加密货币交易所于2024年11月27日完成了里程碑式的合规突破—正式入驻韩国CODEVASP联盟。此举不仅大大提升了BYDFi在韩国市场的合规可信度,也展现了平台在国际化加密货币交易所合规领域上的持续努力。与此同时...
-
品牌营销狂欢,卡塔尔世界杯Candy Club准备怎么玩?
2022年卡塔尔世界杯倒计时不足一个月,各大品牌今年的营销大战已提前开始,先比赛一步进入火热的“备战”状态。 CandyClub.io,全球首家加密币社交在线游戏平台,以自己独特的方式加入到这场世界杯商业狂欢,推出...
-
MPC引爆信息安全全生态
区块链是一种链式结构,是将数据块遵循时间顺序组合并与密码学、共识机制、智能合约等技术结合所形成的一种去中心化的公共账簿技术。区块链技术极大限度弥补了传统技术数据容易被篡改盗用和真实性不足等问题,可以...
区块链应用创新
-
ATK全球震撼开启,文娱产业重获新生
2020年初,随着一场新冠肺炎的全球蔓延,实体行业遭遇经营压力和瓶颈。然而,疫情之下,区块链行业却逆势增长,有统计数据显示,2020年2月,全球披露的区块链应用项目明显增多,环比增长27.6%。区块链技术应用的...
区块链技术创新
-
南卡罗来纳州参议院将区块链视为关键的新兴技术
南卡罗来纳州参议院通过了一项决议,承认区块链技术的潜力。 该州对新兴技术的新推动 该法案被称为“参议院决议案,以承认新兴的区块链技术的重要性,并呼吁南卡罗来纳州的居民加入以鼓励在我们州...
1.6 亿美元的 Wintermute 黑客攻击成为 2022 年第五大 DeFi 漏洞利用
发布时间:2022/09/23 财经新闻 浏览:229
据悉,Wintermute首席执行官EvgenyGaevoy证实,价值数百万美元的Wintermute黑客攻击与以太坊虚荣地址生成工具Profanity中的一个严重错误有关。
Gaevoy表示,加密资产算法做市商Wintermute周二在其DeFi业务中被击中1.6亿美元。他补充说,超过90种不同价值的资产被盗。
黑客攻击是在1inch将亵渎生成的地址标记为高风险后几天发生的。
Profanity是一种工具,可让以太坊用户创建“虚名地址”——个性化的钱包地址,其中包含人类可读的消息,使转账更容易。
亵渎错误导致钱包泄露
早些时候,币安首席执行官赵长鹏在推特上发帖称,Wintermute漏洞看起来“与亵渎有关”,但没有解释具体原因。
“如果你过去使用过虚名地址,你可能希望将这些资金转移到另一个钱包中,”他警告说。
Polygon首席信息安全官MuditGupta用证据证实了这些指控。
“我快速浏览了一下,我最好的猜测是,由于几周前公开披露的亵渎漏洞,这是一个热钱包妥协,”古普塔在一篇博客文章中说。
“保险库只允许管理员进行这些转账,而Wintermute的热钱包正如预期的那样是管理员。因此,合同按预期工作,但管理员地址本身可能受到损害,”他说,并补充说:“管理员地址是一个虚荣地址(以一堆零开头),它可能是使用著名但有缺陷的虚荣地址生成工具Profanity生成的。”
加密安全公司Certik还解释了攻击是如何进行的。“利用者使用带有私钥泄漏的特权函数来指定交换合约是攻击者控制的合约,”博客文章写道。
虚荣地址应该是不可能复制的,但黑客已经找到了一种方法来逆向计算这些代码,从而获得数百万美元。
Wintermute首席执行官EvgenyGaevoy后来证实,黑客攻击与亵渎有关。叶夫根尼打破了这一事件。
“这次攻击很可能与我们的DeFi交易钱包的亵渎型攻击有关。我们确实使用Profanity和一个内部工具来生成前面有许多零的地址。我们背后的原因是气体优化,而不是他在Twitter线程中所说的“虚荣心”。
此后,DEX“转向了更安全的密钥生成脚本”。“当我们上周了解到亵渎漏洞利用时,我们加快了’旧密钥’的退休,”Gaevoy断言。
忽略警告?
几天前,DEX聚合器1inchNetwork发出警告,称与Profanity相关的帐户不安全,因此Wintermute遭到黑客攻击。该公司在流行的虚荣地址工具中发现了一个漏洞,该漏洞使数百万美元的用户资金面临风险。
“尽快将你所有的资产转移到另一个钱包,”1inch当时警告说。“如果您使用Profanity获取虚荣智能合约地址,请确保更改该智能合约的所有者。”
Profanity背后的开发者,在Github上被称为“johguse”,承认该工具目前的形式非常危险。
“我强烈建议不要在当前状态下使用此工具。该代码将不会收到任何更新,并且我已将其置于不可编译状态。用别的东西!”johguse在Github上写道。
Wintermute攻击并不是第一次操纵代码窃取用户资金。据加密货币侦探ZachXBT称,本月早些时候,黑客使用相同的方法从几个与亵渎相关的钱包地址窃取了超过330万美元的ETH。
价值1.6亿美元的Wintermute漏洞使其成为2022年第五大DeFi黑客攻击。该漏洞利用落后于今年的几个关键漏洞,最引人注目的是今年3月价值5.5亿美元的RoninBridge黑客攻击。