Back to Blog

關於Wintermute專案指控的簡要分析

Code Auditing
September 27, 2022
2 min read

由 BlockSec 撰寫

在調查了由 James Edwards (@libreshash) 發布的名為 Analysis of the Wintermute Hack: An Inside Job(該報告)後,我們認為針對 Wintermute 項目的指控並不如作者所聲稱的那般充分。

0x1. 帳戶 0x0000000fe6a514a32abdcdfcc076c85243de899b 的權限

該報告僅僅查看了映射變數 _setCommonAdmin 中該帳戶的當前狀態,然而這並不合理,因為項目方可能在得知攻擊後採取行動撤銷了管理員權限。

_setCommonAdmin[0x0000000fe6a514a32abdcdfcc076c85243de899b] 的儲存槽鍵(storage slot key)為 0x1488acaeec0884899a8f09209808003200bbe32c28e8f074961d28a1dc78daa1,我們據此調查了歷史上的儲存變更。結果顯示,該數值在以下兩筆交易中被修改了兩次:

第一次修改僅將數值從 0 變更為 1,而第二次則將數值從 1 變更為 0,如下所示:

請注意,報告中所分析的攻擊發生在區塊 15572515 (0xd2ff7c138d7a4acb78ae613a56465c90703ab839f3c8289c5c0e0d90a8b4ce16),該區塊時間點正處於第一次修改與第二次修改之間。

顯然,第二次數值修改意味著項目方剛剛撤銷了該帳戶的管理員權限。

0x2. 可疑活動

該報告將以下活動視為可疑:

然而,這並不像報告所聲稱的那樣令人信服。攻擊者可以監控轉帳交易的活動來達到目的。從技術角度來看,這並不算特別奇怪。例如,市面上存在一些鏈上 MEV 機器人,它們會持續監控交易以獲取利潤。

0x3. 結論

簡而言之,這份報告不足以令人信服地指控 Wintermute 項目。

關於 BlockSec

BlockSec 是一家開拓性的區塊鏈安全公司,由一群全球傑出的安全專家於 2021 年成立。公司致力於增強新興 Web3 世界的安全性和可用性,以促進其大規模採用。為此,BlockSec 提供智能合約與 EVM 鏈的安全審計服務、用於安全開發與主動攔截威脅的 Phalcon 平台、用於資金追蹤與調查的 MetaSleuth 平台,以及協助 Web3 構建者在加密世界中高效航行的 MetaSuites 擴展插件。

時至今日,公司已服務超過 300 家受人尊敬的客戶,如 MetaMask、Uniswap Foundation、Compound、Forta 和 PancakeSwap,並從 Matrix Partners、Vitalbridge Capital 和萬向區塊鏈實驗室(Fenbushi Capital)等傑出投資者處獲得了兩輪數千萬美元的融資。

官方網站:https://blocksec.com/

官方 Twitter 帳戶:https://twitter.com/BlockSecTeam

Sign up for the latest updates
~$135萬美元損失:BarnBridge、DeFiTuna | BlockSec 週報
Security Insights

~$135萬美元損失:BarnBridge、DeFiTuna | BlockSec 週報

本週報告涵蓋2026年7月13日至19日的2起安全事件,以太坊和Solana總損失約135萬美元。Solana借貸協議DeFiTuna損失約57萬美元,原因是倉位健康檢查將零值倉位視為健康而忽略未償債務,攻擊者利用可控的交換路由和低流動性池觸發此缺陷。BarnBridge損失約77.6萬美元,攻擊者利用以太坊上已棄用但仍活躍的治理系統通過惡意提案並竊取用戶授權的USDC。

~$800K損失:Hinkal雙重支付事件 | BlockSec週報
Security Insights

~$800K損失:Hinkal雙重支付事件 | BlockSec週報

本週安全報告涵蓋2026年6月29日至7月5日1起重大事件,以太坊損失約80萬美元。Hinkal隱私池協議遭雙重花費攻擊,攻擊者疑似利用舊版票據格式漏洞,從單筆存款衍生出多個無效化符號。報告分析了可能的電路層漏洞、攻擊流程及對基於無效化符號的隱私協議的廣泛影響。

電子報 - 2026年6月
Security Insights

電子報 - 2026年6月

本月報告涵蓋2026年6月三起最大安全事件,確認損失合計約2200萬美元。一次精密蜜罐攻擊利用未受檢查的代幣授權,從JaredFromSubway的MEV機器人抽走約1500萬美元。兩個舊版Aztec rollup部署因證明結算邊界漏洞損失約435萬美元。SecondFi的Ed25519實現缺陷暴露錢包私鑰,導致374個錢包共損失約240萬美元。三起事件共同模式:表面完整但從未真正執行的安全保證。

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit