Безопасность активов Блокчейн вызывает следование, частые кражи выявляют множественные риски
С ростом децентрализованных финансов и невзаимозаменяемых токенов, таких как продукты на блокчейне, активы пользователей постепенно переходят от традиционных централизованных каналов к децентрализованным кошелькам, кросс-чейн мостам и платформам для кредитования. Тем не менее, частые случаи кражи проектов и активов пользователей на блокчейне вызвали широкое беспокойство, и даже некоторые шутят, что блокчейн стал "банком" для хакеров.
Причины этих инцидентов безопасности разнообразны: есть как уязвимости на уровне кода, так и ошибки, вызванные человеческим фактором. Типичный случай — это кража в размере 160 миллионов долларов, произошедшая 20 сентября с крипто-маркетмейкером Wintermute.
Человеческая ошибка привела к огромным потерям активов
Основатель Wintermute заявил после происшествия, что централизованные финансовые и внебиржевые операции компании не пострадали, а платежеспособность составляет вдвое больше остаточного капитала. Он уверил пользователей, что если у них есть соглашение о маркетмейкинге с Wintermute, средства в безопасности. Из 90 активов, подвергшихся хакерской атаке, только два имеют номинальную стоимость более 1 миллиона долларов, поэтому маловероятно, что произойдет массовая распродажа.
Компания по безопасности Блокчейн Salus Security быстро определила адрес хакера и обнаружила, что его источники средств включают в себя некоторые анонимные инструменты для смешивания и независимые кошельки, с которых были сняты большие суммы с некоторых торговых платформ. Этот адрес также связан с подозреваемым адресом пользователя Wintermute и связан с операциями по выводу средств из официального контракта известной биржи.
Согласно анализу данных на блокчейне, около 73% из украденных 160 миллионов долларов Wintermute составляют стейблкоины, 8% - WBTC, 6% - ETH. Злоумышленник вложил 114 миллионов долларов в одну децентрализованную биржу для предоставления ликвидности, став третьим по величине LP на этой платформе.
Анализ компании безопасности SlowMist предполагает, что причиной кражи могло стать использование Wintermute инструмента для генерации кошельков с уязвимостями. Основатель Wintermute затем подтвердил, что компания действительно использовала этот инструмент для создания адресов кошельков в июне с целью оптимизации комиссий, а не для создания красивых номеров. Несмотря на то, что на прошлой неделе, узнав о наличии уязвимости в инструменте, они начали отказываться от старых ключей, из-за внутренней ошибки человека был вызван неправильный функция, что привело к тому, что не удалось своевременно удалить права подписи с затронутых адресов.
Что касается возврата украденных средств, Wintermute заявила о готовности предложить хакерам вознаграждение в 10%, что составляет примерно 16 миллионов долларов. Компания подчеркнула, что этот инцидент не повлияет на ее нормальную работу, не приведет к увольнению сотрудников, изменению стратегии, привлечению дополнительных средств или приостановке деятельности в области DeFi.
Тем не менее, данные на блокчейне показывают, что Wintermute в настоящее время имеет DeFi-долги более 200 миллионов долларов перед несколькими контрагентами, из которых самая большая сумма составляет 92 миллиона долларов в USDT, срок погашения которых истекает в октябре. Если похищенные средства не удастся вовремя вернуть, Wintermute может столкнуться с риском долгового кризиса.
Wintermute однажды понесла убытки из-за человеческой ошибки
Стоит отметить, что это не первый случай, когда Wintermute понесла убытки из-за человеческого фактора. В июне этого года компания потеряла 20 миллионов токенов из-за ошибки в адресе, когда она предоставляла услуги ликвидности для одного из проектов Layer 2.
В то время Wintermute был приглашен предоставить ликвидность для этого проекта, и фонду было выделено временное грантовое распределение в 20 миллионов токенов. Однако адрес, предоставленный Wintermute, был многофункциональным адресом в основной сети Ethereum, а не адресом в сети Layer 2. Это привело к тому, что Wintermute не смог получить доступ к этим токенам, и злоумышленники первыми развернули многофункциональный контракт в Layer 2 и захватили эти токены.
К счастью, хакеры в конечном итоге вернули 17 миллионов токенов, а Wintermute пообещал вернуть оставшиеся 2 миллиона. Этот инцидент снова подчеркнул серьезные последствия, которые могут возникнуть из-за человеческой ошибки.
Как индивидуальным пользователям избежать риска кражи активов
Учитывая, что учреждения часто несут огромные убытки из-за человеческой ошибки, индивидуальные пользователи должны более тщательно защищать свою безопасность активов. Вот несколько рекомендаций:
Избегайте использования инструментов третьих лиц для создания кошельков: инструменты третьих лиц несут риск мониторинга пользовательских записей и низкозатратного злонамеренного поведения, следует придерживаться использования официального нативного кошелька.
Рассмотрите возможность внедрения многофакторной подписи для основных кошельков: хотя это не применимо для высокочастотной торговли, многофакторная подпись может эффективно избежать риска человеческой ошибки для обычных пользователей.
Не копируйте и не вставляйте сохраненные приватные ключи: многие сторонние приложения на устройствах имеют доступ к буферу обмена, копирование и вставка приватных ключей представляют собой огромный риск.
Внимательно проверяйте авторизационный контракт при операциях в Блокчейн: остерегайтесь фишинговых сайтов или взломанных интерфейсов, обязательно проверяйте подлинность домена сайта и адреса смарт-контракта.
Ограничьте пределы авторизации и своевременно отменяйте ненужные авторизации: избегайте неограниченной авторизации, предоставляйте только необходимую сумму и своевременно отменяйте авторизацию после использования.
Безопасность не бывает мелочью, особенно в области Блокчейн, активы трудно вернуть после кражи и часто не защищены законом. Поэтому пользователи должны быть особенно осторожны при выполнении операций в сети и предпринимать все возможные меры для защиты своей безопасности активов.
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
26 Лайков
Награда
26
9
Поделиться
комментарий
0/400
DaoResearcher
· 07-10 13:09
Согласно анализу надежных данных, такие ошибки находятся в пределах ожидаемых отклонений в 68,3% доверительного интервала.
Посмотреть ОригиналОтветить0
SignatureCollector
· 07-09 22:02
Снова человеческая ошибка, бесконечная ловушка...
Посмотреть ОригиналОтветить0
AirdropBlackHole
· 07-09 12:28
Глупые люди действительно имеют много денег.
Посмотреть ОригиналОтветить0
SelfMadeRuggee
· 07-09 06:02
Снова украли? Что написано в этом контракте?
Посмотреть ОригиналОтветить0
AirdropHunter9000
· 07-07 16:12
Еще один случай ошибки в маневре.
Посмотреть ОригиналОтветить0
BugBountyHunter
· 07-07 16:12
Ум не может защитить от глупости...
Посмотреть ОригиналОтветить0
AirdropHunterKing
· 07-07 16:08
Берегитесь! Я два года собирал волосы, и меня уже обворовывали, поэтому лучше тщательно проверять.
Посмотреть ОригиналОтветить0
GasFeeCrier
· 07-07 16:03
Снова украли... Медвежий рынок не утихает
Посмотреть ОригиналОтветить0
AllInDaddy
· 07-07 15:59
Человеческая ошибка? Что и говорить, это справедливо!
Блокчейн безопасность активов снова звучит тревога: Wintermute потерял 160 миллионов долларов из-за человеческой ошибки
Безопасность активов Блокчейн вызывает следование, частые кражи выявляют множественные риски
С ростом децентрализованных финансов и невзаимозаменяемых токенов, таких как продукты на блокчейне, активы пользователей постепенно переходят от традиционных централизованных каналов к децентрализованным кошелькам, кросс-чейн мостам и платформам для кредитования. Тем не менее, частые случаи кражи проектов и активов пользователей на блокчейне вызвали широкое беспокойство, и даже некоторые шутят, что блокчейн стал "банком" для хакеров.
Причины этих инцидентов безопасности разнообразны: есть как уязвимости на уровне кода, так и ошибки, вызванные человеческим фактором. Типичный случай — это кража в размере 160 миллионов долларов, произошедшая 20 сентября с крипто-маркетмейкером Wintermute.
Человеческая ошибка привела к огромным потерям активов
Основатель Wintermute заявил после происшествия, что централизованные финансовые и внебиржевые операции компании не пострадали, а платежеспособность составляет вдвое больше остаточного капитала. Он уверил пользователей, что если у них есть соглашение о маркетмейкинге с Wintermute, средства в безопасности. Из 90 активов, подвергшихся хакерской атаке, только два имеют номинальную стоимость более 1 миллиона долларов, поэтому маловероятно, что произойдет массовая распродажа.
Компания по безопасности Блокчейн Salus Security быстро определила адрес хакера и обнаружила, что его источники средств включают в себя некоторые анонимные инструменты для смешивания и независимые кошельки, с которых были сняты большие суммы с некоторых торговых платформ. Этот адрес также связан с подозреваемым адресом пользователя Wintermute и связан с операциями по выводу средств из официального контракта известной биржи.
Согласно анализу данных на блокчейне, около 73% из украденных 160 миллионов долларов Wintermute составляют стейблкоины, 8% - WBTC, 6% - ETH. Злоумышленник вложил 114 миллионов долларов в одну децентрализованную биржу для предоставления ликвидности, став третьим по величине LP на этой платформе.
Анализ компании безопасности SlowMist предполагает, что причиной кражи могло стать использование Wintermute инструмента для генерации кошельков с уязвимостями. Основатель Wintermute затем подтвердил, что компания действительно использовала этот инструмент для создания адресов кошельков в июне с целью оптимизации комиссий, а не для создания красивых номеров. Несмотря на то, что на прошлой неделе, узнав о наличии уязвимости в инструменте, они начали отказываться от старых ключей, из-за внутренней ошибки человека был вызван неправильный функция, что привело к тому, что не удалось своевременно удалить права подписи с затронутых адресов.
Что касается возврата украденных средств, Wintermute заявила о готовности предложить хакерам вознаграждение в 10%, что составляет примерно 16 миллионов долларов. Компания подчеркнула, что этот инцидент не повлияет на ее нормальную работу, не приведет к увольнению сотрудников, изменению стратегии, привлечению дополнительных средств или приостановке деятельности в области DeFi.
Тем не менее, данные на блокчейне показывают, что Wintermute в настоящее время имеет DeFi-долги более 200 миллионов долларов перед несколькими контрагентами, из которых самая большая сумма составляет 92 миллиона долларов в USDT, срок погашения которых истекает в октябре. Если похищенные средства не удастся вовремя вернуть, Wintermute может столкнуться с риском долгового кризиса.
Wintermute однажды понесла убытки из-за человеческой ошибки
Стоит отметить, что это не первый случай, когда Wintermute понесла убытки из-за человеческого фактора. В июне этого года компания потеряла 20 миллионов токенов из-за ошибки в адресе, когда она предоставляла услуги ликвидности для одного из проектов Layer 2.
В то время Wintermute был приглашен предоставить ликвидность для этого проекта, и фонду было выделено временное грантовое распределение в 20 миллионов токенов. Однако адрес, предоставленный Wintermute, был многофункциональным адресом в основной сети Ethereum, а не адресом в сети Layer 2. Это привело к тому, что Wintermute не смог получить доступ к этим токенам, и злоумышленники первыми развернули многофункциональный контракт в Layer 2 и захватили эти токены.
К счастью, хакеры в конечном итоге вернули 17 миллионов токенов, а Wintermute пообещал вернуть оставшиеся 2 миллиона. Этот инцидент снова подчеркнул серьезные последствия, которые могут возникнуть из-за человеческой ошибки.
Как индивидуальным пользователям избежать риска кражи активов
Учитывая, что учреждения часто несут огромные убытки из-за человеческой ошибки, индивидуальные пользователи должны более тщательно защищать свою безопасность активов. Вот несколько рекомендаций:
Избегайте использования инструментов третьих лиц для создания кошельков: инструменты третьих лиц несут риск мониторинга пользовательских записей и низкозатратного злонамеренного поведения, следует придерживаться использования официального нативного кошелька.
Рассмотрите возможность внедрения многофакторной подписи для основных кошельков: хотя это не применимо для высокочастотной торговли, многофакторная подпись может эффективно избежать риска человеческой ошибки для обычных пользователей.
Не копируйте и не вставляйте сохраненные приватные ключи: многие сторонние приложения на устройствах имеют доступ к буферу обмена, копирование и вставка приватных ключей представляют собой огромный риск.
Внимательно проверяйте авторизационный контракт при операциях в Блокчейн: остерегайтесь фишинговых сайтов или взломанных интерфейсов, обязательно проверяйте подлинность домена сайта и адреса смарт-контракта.
Ограничьте пределы авторизации и своевременно отменяйте ненужные авторизации: избегайте неограниченной авторизации, предоставляйте только необходимую сумму и своевременно отменяйте авторизацию после использования.
Безопасность не бывает мелочью, особенно в области Блокчейн, активы трудно вернуть после кражи и часто не защищены законом. Поэтому пользователи должны быть особенно осторожны при выполнении операций в сети и предпринимать все возможные меры для защиты своей безопасности активов.