昨天板友@Worldfallsin提到的事件:https://noise.cash/post/18zw0zn2 又有更新一步的消息出來了,說被駭可能是肇因於錢包位址產生器Profanity, 如有使用過該服務的板友,可能要多加注意囉: https://www.ithome.com.tw/news/153168 加密貨幣造市商Wintermute被駭走1.6億美元 加密貨幣造市商(Market Maker)Wintermute的創辦人暨執行長Evgeny Gaevoy昨天(9/20)透過Twitter宣布, 該平臺的去中心化金融(DeFi)業務被盜走了價值1.6億美元的加密貨幣, 而Polygon平臺的資安長Mudit Gupta則說, 禍端應該是虛榮錢包位址產生器Profanity在日前被揭露的安全漏洞。 Profanity為以太坊上熱門的虛榮位址產生器,一般而言, 錢包位址產生器可一次產生大量且隨機的錢包位址, 而虛榮位址產生器則允許使用者在錢包位址中使用特定的文字, 以創造客製化的錢包位址。 以太坊上整合各種分散式協定的1inch Network貢獻者在上周就揭露了Profanity的安全漏洞, 指出他們已打造出一概念驗證程式,幾乎可在Profanity產生虛榮位址的當下, 便獲得這些位址的私鑰,而且相信該漏洞已遭到開採, 或許已有上千萬甚至是上億美元的加密貨幣已被偷偷地盜轉。 Gupta認為,Wintermute遭駭即與Profanity漏洞有關。 Wintermute僅允許管理員進行轉帳,管理員的熱錢包則是一個虛榮位址, 雖然Wintermute在1inch Network揭露Profanity漏洞時, 就將所有的以太幣移出了管理員的位址,卻忘了從金庫中撤銷該位址的管理員身分。 於是,駭客先把自己的以太幣存入了該位址,再利用該位址完成了搶錢行動。 完整內文有提到,Wintermute依舊擁有償還能力, 且願意把對方視為白帽駭客、支付10%的酬勞作為抓漏獎勵; 看來之前的10%贖金免責犯罪還真的要變幣圈常態了: https://noise.cash/post/l6649q9p 資安準備放水流,慷客戶之慨然後寄望於犯罪者的慈悲, 犯罪之後穩賺10%就不必擔心受害人報案的大駭客時代,真的要來了嗎 XD
5 comments
這樣也不錯啦,正向循環 服務商們被抓漏後越來越嚴,抓到漏的也有錢拿不用背罪名 重點是投資人也不會血本無歸整碗被捧走XD
這是完全的負向循環吧,想像你去搶銀行, 搶失敗了沒人在乎,成功後也只要歸還90%就不會被報警, 如此一來會發生什麼事,要嘛銀行資安成本會因應潮水般的攻擊而節節上升, 要嘛就是10%的贖金一直給出去換得暫時安寧; 有些時候犯罪之所以沒有行動就是顧慮到可能的風險(被抓、有前科), 現在這項門檻直接歸零,那還不有空沒空就去試一試?
拍謝 我開個玩笑而已
這漏洞也太誇張,是怎麼樣的情況可以直接破解出密鑰 取奇怪名稱的項目感覺最好都不要碰
好險我之前沒聽過Profanity這服務, 不然讓錢包位址有特定文字滿酷的,我大概會去試試 ww