Wintermute私钥遭“暴力破解”损失1.6亿美元,你的资产还安全吗?

Odaily星球日报Dipublikasikan tanggal 2022-09-21Terakhir diperbarui pada 2022-09-21

Abstrak

这次私钥破解并非椭圆曲线加密算法受到威胁,而是一款私钥辅助生成工具存在安全漏洞。

9 月 20 日,Wintermute 被盗。

此次攻击事件不仅让 Wintermute 蒙受了损失,更暴露出了一个易被忽视的风险隐患。黑客采用了一种较为罕见的攻击方式——“破解私钥”,这也为所有持币者敲响警钟。不过不用过度担心,这次私钥破解并非椭圆曲线加密算法受到威胁,而是一款私钥辅助生成工具存在安全漏洞。若投资者并未使用有同类风险的工具,则暂不会面临相同的风险。

Wintermute 是知名的加密货币做市商,该公司致力于在加密货币中创建流动和高效的市场。今日下午,其创始人 Evgeny Gaevoy 在社交媒体上发文表示,Wintermute 在 DeFi 黑客攻击中损失了 1.6 亿美元。

攻击手段离奇,黑客竟获取钱包私钥

与此前 “漏洞”、“闪电贷”、“价格操纵” 等常见的攻击方式不同,此次黑客盗窃的方式更为冷门 —— 暴力破解。

Beosin 安全团队发现,攻击者频繁的利用 0x0000000fe6a... 地址调用 0x00000000ae34... 合约的 0x178979ae 函数向 0x0248 地址(攻击者合约)转账,通过反编译合约,发现调用 0x178979ae 函数需要权限校验,通过函数查询,确认 0x0000000fe6a 地址拥有 setCommonAdmin 权限,并且该地址在攻击之前和该合约有正常的交互,那么可以确认 0x0000000fe6a 的私钥被泄露。

多家安全团队均公开表示,Wintermute 所拥有的智能合约及 EOA 钱包被攻击者盗取。观察被盗钱包地址,不难发现该地址极为 “规律”,以 7 位数字 0 开头。此次钱包被盗或 Wintermute 使用 Profanity 有关。

Profanity 是一款 EVM 靓号地址生成工具,使用该工具,用户可生成包括自定义字符组合的钱包地址。

在 Profanity 的 github 评论中,我们还可看到此前开发者对该项目的讨论。

1inch 的联合创始人早在今年 1 月就已指出这一工具的安全性存在纰漏:“1 枚 GPU 一秒可运算 7 个符号,只需 1000 枚 GPU 运算 50 天即可破解该工具的全部地址。” 随后,开发者也在这一项目的 readme 说明中加入了安全性警告,并告诉用户 “不建议在当前情况下继续使用这一工具。”

尽管有这样的预先警告,显然仍然有人未加重视。

风险预警早已发出,并未引发关注

仅在 Wintermute 数日前, Profanity 的安全风险就已被业界所注意。

9 月 15 日,1inch Network 官方博客发表文章指出 Profanity 存在安全风险。“如果你的钱包地址是用 Profanity 工具生成的,你的资产不再安全。尽快把你所有的资产转移到另一个钱包!”

1inch 的研究发现,黑客利用 Profanity 漏洞的方式如下:

1、从虚假地址获取公钥 (从转账签名恢复)。

2、将其确定性地扩展到 200 万个公钥。

3、反复递减缩小范围,直到获得种子公钥。

通过这种方式,黑客可以获取使用 Profanity 生成的任何地址的私钥。

区块链研究者 ZachXBT 随后进行的一项调查显示,黑客们通过这一漏洞盗走的资产已超 330 万美元。

尽管早在距离被盗 5 天前这一研究该文章就已发布(该项目 github 上对其讨论更可追溯到 1 月),但这一安全风险仍未引起重视。最终,Wintermute 以 1.6 亿美元的代价,让 Profanity 安全漏洞被我们所熟悉。

Wintermute表示该事件不会冲击市场

经多家安全机构确认,攻击者地址已被锁定为 “0xe74b28c2eAe8679e3cCc3a94d5d0dE83CCB84705”。攻击者智能合约为 “0x0248f752802b2cfb4373cc0c3bc3964429385c26”。

在本次攻击之后,除受影响的钱包外,由 Wintermute 推出的去中心化交易所 Bebop 也受到了影响。Bebop 官方推特宣布,该平台已暂停交易,将于几天内恢复;并称其合约不受影响,用户的资金和私钥也无安全问题。

Wintermute 表示,在被黑客入侵的 90 项资产中,只有两项的名义价值超过 100 万美元(不超过 250 万美元),因此预计不会对市场造成太大的抛压。此外其 CeFi 和 OTC 业务也并未受到影响。

同时,Evgeny Gaevoy 还表示 Wintermute 目前偿付能力是剩余股本的两倍,Wintermute 的服务在今天和未来几天可能会中断,之后重新恢复正常。

目前 Wintermute 仍愿意将攻击者视为 “白帽黑客”,并呼吁攻击者主动与 Wintermute 联系。

Bacaan Terkait

Kelompok Katolik dan Penegak Hukum Peringatkan UU CLARITY Dapat Melemahkan Pengamanan Kejahatan Kripto

Sebuah koalisi yang terdiri dari pemimpin Katolik, kelompok yang sejalan dengan penegak hukum, dan advokat anti-penjualan manusia memperingatkan bahwa RUU CLARITY Act berpotensi melemahkan pengamanan yang digunakan untuk memerangi kejahatan yang dimungkinkan oleh crypto. Kritik ini berfokus pada ketentuan yang akan melindungi pengembang perangkat lunak non-kustodial agar tidak diperlakukan seperti penyedia pengiriman uang. Perdebatan ini menyentuh salah satu pertanyaan tersulit dalam regulasi crypto: bagaimana membedakan perangkat lunak netral dari perantara keuangan. Para pendukung crypto berargumen bahwa pengembang yang menerbitkan kode non-kustodial tidak boleh diregulasi seperti bursa atau prosesor pembayaran. Sementara para pengkritik khawatir pengecualian yang terlalu luas dapat menyulitkan pelacakan keuangan ilegal. Perangkat lunak non-kustodial adalah inti dari DeFi. Arsitektur ini menciptakan tantangan penegakan hukum ketika aktor jahat menggunakan alat yang sama. Meski RUU CLARITY Act bertujuan menciptakan aturan struktur pasar yang lebih jelas, penentangan ini menunjukkan bahwa perdebatan kebijakan juga menyangkut isu seperti perdagangan manusia, pengelakan sanksi, dan visibilitas bagi penegak hukum. Tekanan ini tidak berarti RUU tersebut mati, tetapi mungkin membutuhkan amandemen, perlindungan yang lebih sempit, atau persyaratan pelaporan tambahan untuk mengatasi kekhawatiran tentang celah bagi keuangan ilegal. Bagi perusahaan crypto, aturan yang lebih jelas dapat membuka investasi, namun jika RUU ini dianggap melemahkan pencegahan kejahatan, jalur politisnya bisa menjadi lebih sulit.

bitcoinist2j yang lalu

Kelompok Katolik dan Penegak Hukum Peringatkan UU CLARITY Dapat Melemahkan Pengamanan Kejahatan Kripto

bitcoinist2j yang lalu

Rincian Kasus Penipuan Parah yang Melanda Unicorn Kripto Blockstream

**Rangkuman: Tuduhan Penipuan dan Pertanyaan Seputar Blockstream** Tahun ini, Blockstream, perusahaan kripto yang didirikan oleh perintis Bitcoin Adam Back, menjadi sorotan. Awalnya, karena investasi Jeffrey Epstein pada 2014 dan spekulasi bahwa Back bisa jadi Satoshi Nakamoto. Namun, kontroversi utama muncul dari laporan investigasi oleh akun NatInfoSec yang menuduh skema obligasi penambangan Bitcoin Blockstream (BMN) berpotensi penipuan mirip Ponzi. **Titik Tuduhan Utama:** 1. **Kapasitas dan Pembayaran yang Dipertanyakan:** NatInfoSec menyatakan untuk memenuhi kewajiban BMN, Blockstream membutuhkan daya komputasi (hashrate) 20-45 EH/s, tetapi dashboard perusahaan hanya menunjukkan 15 EH/s. Tidak ada bukti publik yang memadai (data listrik, impor perangkat keras, atribusi pool penambangan) untuk mendukung skala yang diklaim. Klausul dalam kontrak BMN juga memungkinkan Blockstream membayar dengan Bitcoin dari sumber mana pun, mempertanyakan asal hasil yang dibayarkan kepada investor. 2. **Imbal Hasil Tinggi yang Mencurigakan:** Obligasi BMN menawarkan imbal hasil tetap hingga sekitar 20% per tahun, angka yang sulit dipertahankan di industri penambangan Bitcoin yang sangat fluktuatif. Beberapa penawaran juga diklaim melibatkan perpanjangan pokok ke obligasi baru dengan imbal lebih tinggi. 3. **Masalah Pengungkapan dan Masa Lalu Eksekutif:** Christopher William Cook, figur kunci di divisi penambangan Blockstream dan CEO Exacore (entitas operasional terkait), memiliki catatan kriminal. Ia dihukum pada 2008 karena penipuan surat (mail fraud) dan menjalani hukuman penjara. Informasi ini tidak diungkapkan dalam dokumen penawaran BMN. Materi pemasaran juga diduga membesar-besarkan keterkaitan Cook dengan NASA. 4. **Keterkaitan dengan BSTR dan SPAC:** NatInfoSec mempertanyakan apakah potensi liabilitas BMN dan latar belakang Cook telah diungkapkan dengan benar dalam proses persiapan IPO perusahaan terkait Bitcoin, Bitcoin Standard Treasury Company (BSTR), yang melibatkan Adam Back. **Tanggapan dan Debat Komunitas:** BitMEX Research menganalisis tuduhan tersebut, mengakui kemungkinan catatan kriminal Cook dan kekhawatiran atas imbal hasil tinggi. Namun, mereka berpendapat bahwa beberapa tuduhan kurang bukti atau menyesatkan, menekankan pemisahan struktur hukum antara BMN, Blockstream, dan BSTR. Perdebatan di komunitas berfokus pada **kemampuan untuk memverifikasi** hashrate dan hasil penambangan yang sebenarnya yang mendasari BMN. Para pendukung seperti Samson Mow membela operasi penambangan Blockstream, sementara para pengkritik meminta bukti verifikasi independen yang jelas. **Pertanyaan yang Belum Terjawab untuk BMN:** Kontroversi ini menyisakan beberapa pertanyaan kunci tentang BMN: skala sebenarnya dan batas tanggung jawab, kecukupan hashrate penambangan untuk mendukung pembayaran, sumber imbal hasil tetap yang tinggi, kemampuan memverifikasi aset Bitcoin yang digunakan untuk pembayaran, serta peran dan kepentingan Cook. Sampai saat ini, Blockstream belum memberikan tanggapan resmi yang menyeluruh terhadap berbagai tuduhan ini.

marsbit6j yang lalu

Rincian Kasus Penipuan Parah yang Melanda Unicorn Kripto Blockstream

marsbit6j yang lalu

Kelompok Reddit yang Pernah Memaksa Tembok Bursa Wall Street, Apakah Telah Menemukan GME Berikutnya?

**Ringkasan Artikel: Komunitas Reddit r/wallstreetbets Menargetkan Wendy's (WEN), Apakah Ini GME Berikutnya?** Pada 24 Juni, saham Wendy's (WEN) melonjak setelah sebuah postingan berjudul "We need to save Wendy's" viral di subreddit r/wallstreetbets (WSB), memicu spekulasi bahwa ini bisa menjadi "meme stock" atau sasaran "short squeeze" berikutnya, mirip dengan fenomena GameStop (GME) pada 2021. Postingan tersebut, yang menggunakan guyonan lama di komunitas WSB tentang bekerja di Wendy's setelah investasi gagal, berhasil menarik perhatian dan mendorong diskusi untuk membeli saham atau opsi beli (call options). Saham WEN naik lebih dari 20% dalam perdagangan pra-pasar, dengan volume perdagangan yang sangat tinggi. Artikel ini menganalisis apakah WEN memiliki potensi untuk menjadi "squeeze" sistematis seperti GME. Beberapa faktor pendukung yang teridentifikasi adalah: * **Rasio Short Interest yang Cukup Tinggi:** Sekitar 31.83% saham beredar dipinjam untuk dijual (short), yang dapat menjadi bahan bakar jika harga naik dan para pedagang short terpaksa membeli kembali saham. * **Perhatian Komunitas yang Kuat:** Wendy's memiliki identitas merek yang mudah dikenali dan cocok dengan budaya meme di WSB. Namun, analisis menunjukkan bahwa situasi WEN **tidak sama ekstremnya dengan GME tahun 2021**: * **Struktur Short yang Tidak Seekstrem GME:** Rasio short interest WEN (31.83%) jauh di bawah level GME yang pernah melebihi 100%, sehingga tekanan untuk menutup posisi short tidak separah saat itu. * **Bukti untuk "Gamma Squeeze" Masih Lemah:** Meski ada diskusi tentang opsi beli, belum ada bukti kuat bahwa pembelian opsi tersebut sudah cukup masif untuk memaksa market maker (penjual opsi) membeli saham dalam jumlah besar sebagai lindung nilai, yang dapat memicu akselerasi harga berkelanjutan. * **Sejarah sebagai Meme Stock:** WEN pernah mengalami lonjakan serupa pada 2021 yang akhirnya mereda, menunjukkan bahwa antusiasme komunitas tidak selalu diterjemahkan menjadi kenaikan harga yang berkelanjutan. * **Narasi Dasar yang Terbatas:** Kampanye "selamatkan Wendy's" lebih merupakan lelucon komunitas daripada didasarkan pada kesulitan finansial perusahaan yang nyata. **Kesimpulan:** Pergerakan harga WEN menunjukkan bahwa perhatian dari komunitas retail seperti WSB masih dapat dengan cepat menggerakkan harga saham. Namun, bukti saat ini lebih mengarah pada **"meme pop" jangka pendek atau "squeeze" ringan**, bukan tekanan short sistematis skala penuh seperti GME. Keberlanjutan rally akan bergantung pada apakah diskusi berkembang di luar satu postingan panas, volume perdagangan tinggi bertahan selama beberapa hari, dan aktivitas opsi beli meningkat secara signifikan untuk menciptakan putaran umpan balik yang memperkuat kenaikan harga.

marsbit6j yang lalu

Kelompok Reddit yang Pernah Memaksa Tembok Bursa Wall Street, Apakah Telah Menemukan GME Berikutnya?

marsbit6j yang lalu

Trading

Spot
Futures
活动图片