损失1.6亿美元:Wintermute 项目如何被黑客获取私钥的?

攻击发生之后,机构借贷协议MapleFinance在其社交平台表示,已经和加密做市商Wintermute取得沟通联系,Wintermute表示有足够能力承担黑客攻击造成的损失,MapleFinance的存款人不会受此次黑客攻击的影响。看来本次项目方也是“资产大户”。

损失1.6亿美元:Wintermute 项目如何被黑客获取私钥的?

2022年9月20日,据Beosin舆情监测显示,加密做市商Wintermute创始人EvgenyGaevoy在社交媒体上发文表示,Wintermute在DeFi黑客攻击中损失1.6亿美元。

损失1.6亿美元:Wintermute 项目如何被黑客获取私钥的?

据悉,Wintermute是一家数字资产算法做市商,其在中心化和去中心化的交易平台以及场外创建流动性和高效的市场,致力于支持、授权和推进真正去中心化的世界。

1.6亿美元,这也是近期Web3领域发生的最大的一笔安全事件。

攻击发生之后,机构借贷协议MapleFinance在其社交平台表示,已经和加密做市商Wintermute取得沟通联系,Wintermute表示有足够能力承担黑客攻击造成的损失,MapleFinance的存款人不会受此次黑客攻击的影响。看来本次项目方也是“资产大户”。

损失1.6亿美元:Wintermute 项目如何被黑客获取私钥的?

关于本次事件,Beosin安全团队第一时间进行了分析,现将结果解析如下:

攻击者地址:

0xe74b28c2eae8679e3ccc3a94d5d0de83ccb84705

攻击合约:

0x0248f752802b2cfb4373cc0c3bc3964429385c26

被攻击合约:

0x00000000ae347930bd1e7b0f35588b92280f9e75

Beosin团队发现,攻击者频繁的利用0x0000000fe6a…地址调用0x00000000ae34…合约的0x178979ae函数向0x0248地址(攻击者合约)转账,通过反编译合约,发现调用0x178979ae函数需要权限校验,通过函数查询,确认0x0000000fe6a地址拥有setCommonAdmin权限,并且该地址在攻击之前和该合约有正常的交互,那么可以确认0x0000000fe6a的私钥被泄露。

结合地址特征(0x0000000),疑似项目方使用Profanity工具生成地址。该工具在之前发的文章中,已有安全研究者确认其随机性存在安全缺陷(有暴力破解私钥的风险),导致私钥可能泄漏。

损失1.6亿美元:Wintermute 项目如何被黑客获取私钥的?
损失1.6亿美元:Wintermute 项目如何被黑客获取私钥的?
损失1.6亿美元:Wintermute 项目如何被黑客获取私钥的?

针对本次事件,Beosin队建议:

1.项目方移除0x0000000fe6a地址以及其他靓号地址的setCommonAdmin/owner等管理权限,并使用安全的钱包地址替换。

2其他使用Profanity工具生成钱包地址的项目方或者用户,请尽快转移资产。

同时,据Beosin链必追-虚拟货币案件智能研判平台统计结果显示,本次事件被盗了92种资产,价值约1.6亿美元。目前被盗资产中约1.1亿的DAI/USDC/USDT存入Curve.fi协议,获得了1.1亿枚流动性代币,位居流动性提供者排名第3位。

(声明:请读者严格遵守所在地法律法规,本文不代表任何投资建议)

(0)
Gao的头像Gao
上一篇 2022年9月21日 上午11:42
下一篇 2022年9月21日 下午12:20

相关推荐

  • 「投机」变「投资」,Meme不再只是PVP?

    每个人都可以在 Pump.fun 上发行自己的 Memecoin,无疑带来了为链上吸引了资金,有不少曾经在 CEX 中的 Web3 存量资金,还有不少许多 Web2 的增量资金,甚至出现了 Moonshot 这一完美打通 Web2 和 Web3 Memecoin 最后一公里的法币交易平台。

    2024年11月20日
    219
  • 23个社交新星你最看好谁?速览CyberConnect与BNB Chain合办黑客松获奖项目

    其中,Web3 超级社交应用 Oasis Origin 获得综合最佳社交 DApp 奖, Phaver 和 Web3 内容聚合器 ReadON 分别获得第二和第三名。获得新星奖的项目还包括在音乐社交、会议、餐馆消费营销等方面探索的项目,例如,面向消费者的餐馆营销协议 Plato、音乐社交平台 Wondera 和 CyberTune,去中心化会议应用 Huddle01 等。

    2023年3月14日
    1.8K
  • 加密熊市里的机构们还在投什么?做哪些布局?

    2022 年,加密行业筹款金额为 267.7 亿美元,融资笔数为 1528 笔,而在 2023 年上半年,加密行业的筹款金额大幅下降,近半年来,全球加密市场总共筹集资金 47.74 亿美金,总共融资 497 起。相较于 22 年,融资金额额下降 80%。

    2023年6月12日
    1.3K

发表回复

登录后才能评论
微信

联系我们
邮箱:whylweb3@163.com
微信:gaoshuang613