财经新闻 economicnews
您现在的位置:首页 > 财经新闻 > 1.6 亿美元的 Wintermute 黑客攻击成为 2022 年第五大 DeFi 漏洞利用

区块链新闻

品牌营销狂欢,卡塔尔世界杯Candy Club准备怎么玩? 品牌营销狂欢,卡塔尔世界杯Candy Club准备怎么玩?

2022年卡塔尔世界杯倒计时不足一个月,各大品牌今年的营销大战已提前开始,先比赛一步进入火热的“备战”...

  • MPC引爆信息安全全生态

    区块链是一种链式结构,是将数据块遵循时间顺序组合并与密码学、共识机制、智能合约等技术结合所形成的一种去中心化的公共账簿技术。区块链技术极大限度弥补了传统技术数据容易被篡改盗用和真实性不足等问题,可以...

  • Eunex——专注造星,投资首选

    如今虚拟货币投资的热潮持续高涨,曾辉煌一时的老牌虚拟币交易所Eunex,在历经一段时间的浮沉后,凭借其管理团队的坚韧不拔与志高气扬卷土重来,再度回到一线交易所行列,单日交易量近乎突破百亿,迅速成为圈中热话。 ...

  • 姚前:基于区块链的信息基础设施建设潜力可期

    今日,国务院参事室研究员、前中国人民银行数字货币研究所所长姚前发文《区块链建设在疫情防控中的作用和价值》。文中提到,相较于已趋于饱和的铁道、公路、机场、港口、电力等传统基础设施建设,5G、人工智能、...

区块链应用创新

全球首款区块链应用商店,开启应用商店链上生态第一步 全球首款区块链应用商店,开启应用商店链上生态第一步

  过去30年,科技领域出现了诸多巨头,PC时代的微软、移动时代的歌和苹果,每个巨头都是踩着信息众...

  • ATK全球震撼开启,文娱产业重获新生

    2020年初,随着一场新冠肺炎的全球蔓延,实体行业遭遇经营压力和瓶颈。然而,疫情之下,区块链行业却逆势增长,有统计数据显示,2020年2月,全球披露的区块链应用项目明显增多,环比增长27.6%。区块链技术应用的...

区块链技术创新

Akon的加密项目增加了金融基础设施装备Delchain作为合作伙伴 Akon的加密项目增加了金融基础设施装备Delchain作...

  来自著名歌手Akon的加密货币项目Akoin已加入区块链金融基础设施公司Delchain。 “位于巴哈马的数...

  • 南卡罗来纳州参议院将区块链视为关键的新兴技术

      南卡罗来纳州参议院通过了一项决议,承认区块链技术的潜力。 该州对新兴技术的新推动 该法案被称为“参议院决议案,以承认新兴的区块链技术的重要性,并呼吁南卡罗来纳州的居民加入以鼓励在我们州...

1.6 亿美元的 Wintermute 黑客攻击成为 2022 年第五大 DeFi 漏洞利用

发布时间:2022/09/23 财经新闻 浏览:126

据悉,Wintermute首席执行官EvgenyGaevoy证实,价值数百万美元的Wintermute黑客攻击与以太坊虚荣地址生成工具Profanity中的一个严重错误有关。

Gaevoy表示,加密资产算法做市商Wintermute周二在其DeFi业务中被击中1.6亿美元。他补充说,超过90种不同价值的资产被盗。

黑客攻击是在1inch将亵渎生成的地址标记为高风险后几天发生的。

Profanity是一种工具,可让以太坊用户创建“虚名地址”——个性化的钱包地址,其中包含人类可读的消息,使转账更容易。

亵渎错误导致钱包泄露

早些时候,币安首席执行官赵长鹏在推特上发帖称,Wintermute漏洞看起来“与亵渎有关”,但没有解释具体原因。

“如果你过去使用过虚名地址,你可能希望将这些资金转移到另一个钱包中,”他警告说。

Polygon首席信息安全官MuditGupta用证据证实了这些指控。

“我快速浏览了一下,我最好的猜测是,由于几周前公开披露的亵渎漏洞,这是一个热钱包妥协,”古普塔在一篇博客文章中说。

“保险库只允许管理员进行这些转账,而Wintermute的热钱包正如预期的那样是管理员。因此,合同按预期工作,但管理员地址本身可能受到损害,”他说,并补充说:“管理员地址是一个虚荣地址(以一堆零开头),它可能是使用著名但有缺陷的虚荣地址生成工具Profanity生成的。”

加密安全公司Certik还解释了攻击是如何进行的。“利用者使用带有私钥泄漏的特权函数来指定交换合约是攻击者控制的合约,”博客文章写道。

虚荣地址应该是不可能复制的,但黑客已经找到了一种方法来逆向计算这些代码,从而获得数百万美元。

Wintermute首席执行官EvgenyGaevoy后来证实,黑客攻击与亵渎有关。叶夫根尼打破了这一事件。

“这次攻击很可能与我们的DeFi交易钱包的亵渎型攻击有关。我们确实使用Profanity和一个内部工具来生成前面有许多零的地址。我们背后的原因是气体优化,而不是他在Twitter线程中所说的“虚荣心”。

此后,DEX“转向了更安全的密钥生成脚本”。“当我们上周了解到亵渎漏洞利用时,我们加快了’旧密钥’的退休,”Gaevoy断言。

忽略警告?

几天前,DEX聚合器1inchNetwork发出警告,称与Profanity相关的帐户不安全,因此Wintermute遭到黑客攻击。该公司在流行的虚荣地址工具中发现了一个漏洞,该漏洞使数百万美元的用户资金面临风险。

“尽快将你所有的资产转移到另一个钱包,”1inch当时警告说。“如果您使用Profanity获取虚荣智能合约地址,请确保更改该智能合约的所有者。”

Profanity背后的开发者,在Github上被称为“johguse”,承认该工具目前的形式非常危险。

“我强烈建议不要在当前状态下使用此工具。该代码将不会收到任何更新,并且我已将其置于不可编译状态。用别的东西!”johguse在Github上写道。

Wintermute攻击并不是第一次操纵代码窃取用户资金。据加密货币侦探ZachXBT称,本月早些时候,黑客使用相同的方法从几个与亵渎相关的钱包地址窃取了超过330万美元的ETH。

价值1.6亿美元的Wintermute漏洞使其成为2022年第五大DeFi黑客攻击。该漏洞利用落后于今年的几个关键漏洞,最引人注目的是今年3月价值5.5亿美元的RoninBridge黑客攻击。

姓 名:
邮箱
留 言: