2022年9月20日,加密做市商Wintermute遭DeFi黑客攻擊損失1.6億美元。
據悉,Wintermute的被盜地址疑似由Profanity工具生成,而該工具早在2022年1月已有安全研究者確認其生成私鑰的隨機性存在安全缺陷。從第三方安全公司報告得知,黑客也正是利用這個安全缺陷暴力破解了Wintermute的私鑰進行資產轉移。?
請注意,如果你的錢包是用Profanity工具生成的,請盡快轉移資產至安全的錢包。
為什么隨機性會影響私鑰的安全?
私鑰本質上來說,就是一串由256個0和1組成的隨機數,共有2^256?種組合。就好比你拋硬幣,將正面朝上記為1,反面朝上記為0,拋一次硬幣都有2^1種可能性:0或1。拋兩次硬幣就有2^2種可能性:00,01,10,11。那么拋256次,就一共會有2^256種可能。
IMTE計劃推出NFT交易平臺:金色財經報道,澳大利亞公司Integrated Media Technology Limited(IMTE)宣布計劃推出NFT交易平臺。根據合作協議,IMTE現可投資至多100萬美元購買Ace 60%的股權,以開發、建立和運營名為“Ouction”的交易平臺。[2021/12/31 8:15:27]
2^256是一個近乎無限大的數字,即便是以目前算力最強大的超級計算機來暴力破解找到某一個特定的私鑰,可能性也無限接近于0,但如果一些生成私鑰的工具算法存在缺陷導致隨機性不夠,如上文提到的Profanity,就會使私鑰的隨機性大大降低,增加黑客暴力破解的概率,從而威脅私鑰的安全。
UMA創始人:Lendf.me、imToken和ERC-777標準開發者都應該對此次攻擊事件負有責任:金融合約平臺UMA聯合創始人Allison Lu在“Crypto Tonight”活動中表示,對于bZx、Lendf.me和MakerDAO的攻擊事件,這幾個案例中都是多方的責任,涉及到Layer1共識保證和Layer2協議之間的互動、預言機被操縱或出錯、智能合約安全、治理等多方面的因素。
以 Lendf.me為例,Allison Lu認為各方都負有一定責任,“Lendf.me的治理決策中,在沒能杜絕‘可重入’漏洞的情況下接納了imBTC作為抵押品;imToken的責任在于采用了ERC-777標準而沒有具體規定代幣分發給哪些協議,ERC-777標準的開發者聲稱ERC-777標準向后兼容ERC20,他們也有責任。[2020/4/25]
因此在管理數字資產時,所使用的私鑰是否足夠隨機非常重要。那么imToken是如何確保隨機性的呢?
imToken公告多起假冒EOS空投詐騙案:imToken團隊近日發布公告提醒,最近發生多起因EOS釣魚網站以及Telegram假冒EOS空投導致用戶資產被盜的案件。其中有黑客通過釣魚郵件發送假冒空投信息,引導用戶進入假冒的EOS空投網站而用戶一旦輸入私鑰,資產就會被盜。另外還有人在Telegram里宣傳EOS空投,最終引導用戶進入釣魚網站。金色財經提醒各位投資者注意防范風險,避免造成財產損失。[2018/4/21]
imToken如何確保隨機性?
為了確保足夠的隨機性,imToken在Android和iOS系統使用的都是系統提供的隨機數生成器。比如iOS的熵來源是一段時間內系統發生的事件統計。由于系統的內核狀態是實時不同的,所以私鑰的隨機性有充分的保障。
imToken一直在行動
屏蔽TRX錢包域名名稱代幣
9月初,有用戶反饋TRX錢包內收到了若干域名名稱代幣,例如:365haxi.com。騙子利用這些代幣來誘導用戶進入對應的域名網址,并通過惡意授權獲取用戶的代幣轉賬權限,從而盜取用戶的資產。
imToken聯合Tronscan風控部門針對TRX錢包中的此類代幣,建立了一套完善的屏蔽流程,提交并屏蔽了370個域名名稱代幣,一方面提升了TRX錢包頁面的整潔度,另一方面避免用戶點擊進入對應釣魚網站從而損失資產。
安全警示|相同尾號地址騙局
你是否也有轉賬時,復制交易記錄中過往地址的習慣?近期,騙子利用用戶的這個習慣,生成相同尾號的地址作為偽裝地址,并利用偽裝地址向用戶小額轉賬,使得騙子的地址出現在用戶的交易記錄中。
例如下圖:用戶經常轉賬的地址為「TUahsb…JjXyp3」,偽裝地址為「TSeqQh…sjXyp3」,它們有相同的尾號「jXyp3」。
若用戶從交易記錄中復制地址進行轉賬時,只核對了尾號,則很容易錯誤復制成騙子的偽裝地址,不小心轉賬后就會造成資產損失。
imToken團隊在此提醒大家:由于區塊鏈技術不可篡改的特性,鏈上轉賬一旦成功,則無法進行取消、撤回等操作,所以轉賬前請務必仔細核對地址!
安全風控
九月份,imToken共標記風險代幣25個;封禁風險DApp網站445個;標記風險地址600個。
詳見風控數據
另外,如果你發現了疑似風險的代幣或者DApp,請及時反饋給我們:,幫助更多用戶避免資產損失。
最后
安全真的是一個非常廣泛的話題,專業如私鑰隨機性,日常如轉賬習慣,稍有不慎就有可能導致資產的損失。那普通用戶能做什么呢?我想,應該是持續的學習安全知識和時刻具備防范的意識。imToken會持續輸出安全內容,傳遞給更多的用戶,用時間和堅持抹平信息差。
原文作者:Bitwise研究團隊 原文編譯:DeFi之道 如果沒有Terra、三箭資本和這么多加密銀行的垮臺,加密行業的狀態會如何? 顯然……會好很多。 不幸的是,損害已經造成.
1900/1/1 0:00:00低交易量和宏觀經濟的不確定性已經平息了加密市場的波動——但這可能不一定是一件壞事。 關鍵要點 一個月的窄幅交易區間讓一些評論員懷疑底部是否已經進入。然而,查看最近的價格走勢并不能說明全部情況.
1900/1/1 0:00:00原文作者:Morty 隨著Cosmos2.0白皮書的發布,市場更多的注意力也開始關注Cosmos原生代幣ATOM的未來賦能和發展.
1900/1/1 0:00:00金色財經報道,根據Coingecko數據顯示,今年初推出的狗狗幣社區Layer2智能合約服務Dogechain過去7天漲幅超過250%,目前其價格為0.00182630美元.
1900/1/1 0:00:00一、項目簡介? Flow是一個快速、去中心化且對開發人員友好的區塊鏈,旨在為新一代游戲、應用程序和為其提供動力的數字資產奠定基礎.
1900/1/1 0:00:00活動時間:2022年10月24日12:00-2022年10月31日24:00(UTC8) 活動詳情: 新人注冊獎活動期間注冊用戶.
1900/1/1 0:00:00