损失1.6亿美元,Wintermute项目是如何被黑客获取私钥的?

成都链安Опубликовано 2022-09-21Обновлено 2022-09-21

Введение

据悉,Wintermute是一家数字资产算法做市商,其在中心化和去中心化的交易平台以及场外创建流动性和高效的市场,致力于支持、授权和推进真正去中心化的世界。

2022年9月20日,据成都链安鹰眼-区块链安全态势感知平台舆情监测显示,加密做市商Wintermute创始人Evgeny Gaevoy在社交媒体上发文表示,Wintermute在DeFi黑客攻击中损失1.6亿美元。

据悉,Wintermute是一家数字资产算法做市商,其在中心化和去中心化的交易平台以及场外创建流动性和高效的市场,致力于支持、授权和推进真正去中心化的世界。

1.6亿美元,这也是近期Web3领域发生的最大的一笔安全事件。

攻击发生之后,机构借贷协议Maple Finance在其社交平台表示,已经和加密做市商Wintermute取得沟通联系,Wintermute表示有足够能力承担黑客攻击造成的损失,Maple Finance的存款人不会受此次黑客攻击的影响。看来本次项目方也是“资产大户”。

关于本次事件,成都链安安全团队第一时间进行了分析,现将结果解析如下:

攻击者地址:

0xe74b28c2eae8679e3ccc3a94d5d0de83ccb84705

攻击合约:

0x0248f752802b2cfb4373cc0c3bc3964429385c26

被攻击合约:

0x00000000ae347930bd1e7b0f35588b92280f9e75

成都链安安全团队发现,攻击者频繁的利用0x0000000fe6a...地址调用0x00000000ae34...合约的0x178979ae函数向0x0248地址(攻击者合约)转账,通过反编译合约,发现调用0x178979ae函数需要权限校验,通过函数查询,确认0x0000000fe6a地址拥有setCommonAdmin权限,并且该地址在攻击之前和该合约有正常的交互,那么可以确认0x0000000fe6a的私钥被泄露。

结合地址特征(0x0000000),疑似项目方使用Profanity工具生成地址。该工具在之前发的文章中,已有安全研究者确认其随机性存在安全缺陷(有暴力破解私钥的风险),导致私钥可能泄漏。

针对本次事件,成都链安安全团队建议:

1.项目方移除0x0000000fe6a地址以及其他靓号地址的setCommonAdmin/owner等管理权限,并使用安全的钱包地址替换。

2 其他使用Profanity工具生成钱包地址的项目方或者用户,请尽快转移资产。

同时,据成都链安链必追-虚拟货币案件智能研判平台统计结果显示,本次事件被盗了92种资产,价值约1.6亿美元。目前被盗资产中约1.1亿的DAI/USDC/USDT存入Curve.fi协议,获得了1.1亿枚流动性代币,位居流动性提供者排名第3位。

Похожее

Католические и правоохранительные организации предупреждают, что закон CLARITY может ослабить меры противодействия преступности в сфере криптовалют

Коалиция католических лидеров, правоохранительных и правозащитных групп предупреждает, что законопроект CLARITY Act может ослабить механизмы противодействия преступлениям с использованием криптовалют. Основная критика направлена на положения, которые защищают разработчиков некстодиального программного обеспечения от регулирования как денежных операторов. Это затрагивает один из самых сложных вопросов в регулировании криптоиндустрии: как отличить нейтральное программное обеспечение от финансового посредничества. Сторонники криптовалют утверждают, что разработчики, публикующие некстодиальный код, не должны регулироваться как биржи или платёжные системы. Критики опасаются, что широкие исключения затруднят отслеживание нелегальных финансовых потоков. Некстодиальное программное обеспечение является основой DeFi. Кошельки, смарт-контракты и децентрализованные протоколы позволяют пользователям совершать операции без передачи контроля над средствами компании. Эта архитектура является ключевой ценностью криптовалют, но также создаёт проблемы для правоохранительных органов, когда те же инструменты используют злоумышленники. Законопроект CLARITY Act направлен на создание чётких правил структуры рынка, но возникшая оппозиция показывает, что не все законодательные дебаты касаются только защиты инвесторов. При определении степени защиты разработчиков некоторые законодатели также будут учитывать вопросы борьбы с торговлей людьми, уклонением от санкций, мошенничеством и необходимость обеспечения прозрачности для правоохранительных органов. Несмотря на критику, законопроект не отклонён. Однако его сторонникам, возможно, придётся ответить на озабоченности относительно потенциальных лазеек для нелегального финансирования, что может привести к поправкам, более узким сферам применения или дополнительным требованиям к отчётности. Для криптокомпаний ставки высоки: более ясные правила могут стимулировать инвестиции и разработку продуктов в США, но если законопроект будет воспринят как ослабляющий борьбу с преступностью, его политические перспективы значительно усложнятся.

bitcoinist2 ч. назад

Католические и правоохранительные организации предупреждают, что закон CLARITY может ослабить меры противодействия преступности в сфере криптовалют

bitcoinist2 ч. назад

История серьезного мошенничества, в котором погряз криптоединорог Blockstream

В статье рассматриваются обвинения против компании Blockstream и её основателя Адама Бэка, связанные с выпуском горнодобывающих нот (BMN). Расследование аккаунта NatInfoSec указывает на возможные несоответствия между заявленной мощностью майнинга Blockstream (15 EH/s) и мощностью, необходимой для выполнения обязательств по BMN (20-45 EH/s). Вызывают вопросы источники выплат инвесторам, особенно учитывая пункт контракта, позволяющий Blockstream использовать биткоины из любого источника. Также обращается внимание на высокую фиксированную доходность нот (до ~20%) в волатильной отрасли. Особое внимание уделяется криминальному прошлению Кристофера Кука, ключевой фигуры в майнинговом подразделении Blockstream (Exacore), осужденного за мошенничество, что не было раскрыто инвесторам. Поднимаются вопросы о потенциальных рисках для связанной компании BSTR, готовящейся к выходу на биржу через SPAC. Хотя BitMEX Research отмечает, что некоторые обвинения могут быть преувеличены, а Samson Mow защищает BSTR, основные вопросы остаются: прозрачность и проверяемость реальных мощностей майнинга, источников выплат, полного объёма обязательств по BMN и раскрытия информации. Blockstream на момент публикации не дала развёрнутого ответа на эти обвинения.

marsbit6 ч. назад

История серьезного мошенничества, в котором погряз криптоединорог Blockstream

marsbit6 ч. назад

Reddit-сообщество, которое в свое время устроило шорт-сквиз на Уолл-Стрит, нашло новую GME?

24 июня акции сети быстрого питания Wendy’s (WEN) резко выросли после публикации в сообществе Reddit r/wallstreetbets поста «We need to save Wendy’s», что спровоцировало обсуждения о новом «мем-сквизе» по аналогии с GME. Хотя акции демонстрируют некоторые признаки «мем-акций» — низкая цена, высокая доля коротких позиций (31,83%) и всплеск розничных покупок — структура ситуации отличается от исторического сжатия GME 2021 года. Текущий рост больше похож на краткосрочный всплеск, вызванный вниманием розничных трейдеров, а не на системный сквиз, подпитываемый экстремальным уровнем коротких позиций или гамма-сжатием из-за массовых опционных покупок. Успех дальнейшего движения будет зависеть от того, сможет ли первоначальная волна интереса превратиться в устойчивый объем торгов, сохраняющуюся активность в сообществах и давление через опционный рынок, что вынудит маркет-мейкеров и коротких продавцов присоединиться к движению.

marsbit6 ч. назад

Reddit-сообщество, которое в свое время устроило шорт-сквиз на Уолл-Стрит, нашло новую GME?

marsbit6 ч. назад

Южная Корея нацелилась на 40 незарегистрированных операторов криптовалют в рамках усиления регулирования

Финансовая разведывательная служба Южной Кореи (FIU) передала в полицию данные о примерно 40 незарегистрированных поставщиках услуг виртуальных активов. В соответствии с законодательством страны все криптобиржи должны получить сертификат ISMS и регистрацию в FIU. В настоящее время зарегистрированы только 28 компаний. Расследование выявило, что нелегальные зарубежные платформы привлекают местных клиентов через мессенджеры, а также используют частных обменщиков и платных авторов контента для продвижения. Эти платформы не находятся под защитой корейских законов. Этот шаг является частью более широкой кампании Южной Кореи по усилению глобальных стандартов соответствия в криптосфере через меры FATF. Директор FIU Ли Хён Джу призвал страны-члены FATF отменить пороговые суммы для применения «Правила поездок» (Travel Rule) к криптовалютам. С августа Южная Корея намерена ввести проверку личности для всех криптовалютных транзакций. Власти также активизировали уголовное преследование за схемы «памп и дамп» и усилили сотрудничество с финансовыми организациями для предотвращения незаконных трансграничных операций.

TheNewsCrypto6 ч. назад

Южная Корея нацелилась на 40 незарегистрированных операторов криптовалют в рамках усиления регулирования

TheNewsCrypto6 ч. назад

Торговля

Спот
Фьючерсы
活动图片