2022年9月中旬
Profanity 漏洞被公开预警
安全社区公开预警 Profanity 靓号地址生成工具存在私钥可被暴力破解的严重漏洞,呼吁相关资金迁移。
2022 年 9 月,做市商 Wintermute 的 DeFi 金库被盗约 1.6 亿美元,根因是用 Profanity 工具生成的"靓号"地址存在私钥可被暴力破解的已知漏洞。事件提醒:图省事使用不安全的地址生成工具会埋下致命隐患。
安全社区公开预警 Profanity 靓号地址生成工具存在私钥可被暴力破解的严重漏洞,呼吁相关资金迁移。
Wintermute 的 DeFi 运营金库遭攻击,约 1.6 亿美元资产被转出,涉及多种稳定币与代币。
创始人 Evgeny Gaevoy 公开确认 DeFi 业务被黑,强调 CeFi 与 OTC 业务未受影响,公司仍具偿付能力。
Wintermute 向攻击者提出返还资金即视为白帽的和解方案,并保留追责选项。
分析确认被盗地址为使用 Profanity 生成的靓号地址,其私钥因熵不足可被计算破解。
Wintermute 的 DeFi 金库因使用 Profanity 生成的靓号地址、私钥可被暴力破解而被盗约 1.6 亿美元,公司 CeFi 业务与偿付能力未受影响。
以太坊 DeFi 金库被盗:被盗资产集中于以太坊上的稳定币与主流代币,来自 Wintermute 的 DeFi 运营金库。
靓号地址生态被重新审视:事件促使全行业排查并弃用 Profanity 生成的地址,推动密钥安全实践升级。
Profanity 等靓号工具为追求外观牺牲了熵与随机性,其生成的私钥可被暴力破解,绝不应用于承载真实资金。
漏洞在被利用前已有公开预警,及时迁移相关地址资金本可避免损失,安全告警必须被认真对待。
大额运营金库应采用多签或阈值签名,避免单一被破解私钥即可控制全部资金。
机构应审计所有生产密钥的生成来源与随机性质量,淘汰任何来源不明或熵不足的密钥。
总结本次事件的核心教训,帮助从业者与用户规避同类风险。
评论
暂无评论