返回博客

对Wintermute项目指控的简要分析

Code Auditing
2022年9月27日

由 BlockSec

在调查了 James Edwards (@libreshash) 发表的题为 Wintermute 被黑分析:内部作案 (本报告) 的报告后,我们认为对 Wintermute 项目的指控并不像作者声称的那样确凿。

0x1. 账户 0x0000000fe6a514a32abdcdfcc076c85243de899b 的权限

报告只是查找了映射变量 _setCommonAdmin 中账户的当前状态,但这并不合理,因为该项目在知晓攻击后可能会采取行动撤销管理员权限。

_setCommonAdmin[0x0000000fe6a514a32abdcdfcc076c85243de899b] 的存储槽位密钥是 0x1488acaeec0884899a8f09209808003200bbe32c28e8f074961d28a1dc78daa1,我们已经相应地调查了历史上的存储变更。结果显示,在以下两个交易中,该值被修改了两次:

第一次修改只是将值从 0 更改为 1,而第二次则将值从 1 更改为 0,如下所示:

请注意,报告中分析的攻击发生在区块 15572515 (0xd2ff7c138d7a4acb78ae613a56465c90703ab839f3c8289c5c0e0d90a8b4ce16),这在第一次修改和第二次修改之间。

显然,第二次修改该值意味着该项目刚刚撤销了该账户的管理员权限。

0x2. 可疑活动

报告将以下活动视为可疑:

然而,这并没有他们声称的那样可信。攻击者可以通过监控转账交易的活动来实现目标。从技术角度来看,这并不算奇怪。例如,存在一些链上 MEV 机器人会持续监控交易以获利。

0x3. 结论

总之,本报告的证据不足以指控 Wintermute 项目。

关于 BlockSec

BlockSec 是一家开创性的区块链安全公司,由一群全球顶尖的安全专家于 2021 年创立。公司致力于为新兴的 Web3 世界增强安全性和可用性,以促进其大规模采用。为此,BlockSec 提供智能合约和 EVM 链 安全审计 服务、用于安全开发和主动阻止威胁的 Phalcon 平台、用于资金追踪和调查的 MetaSleuth 平台,以及供 Web3 构建者在加密世界高效冲浪的 MetaSuites 扩展。

迄今为止,该公司已为 MetaMask、Uniswap Foundation、Compound、Forta 和 PancakeSwap 等 300 多家知名客户提供服务,并在两轮融资中从 Matrix Partners、Vitalbridge Capital 和 Fenbushi Capital 等知名投资者那里获得了数千万美元的资金。

官方网站:https://blocksec.com/

官方 Twitter 账号:https://twitter.com/BlockSecTeam

订阅最新动态
Web3攻击面:渗透测试概览

Web3攻击面:渗透测试概览

加密机构承载所有传统攻击面,并叠加资金处理链。本文提供系统的实用抽象:应用、授权与签名、区块链交互、基础设施四组件模型,说明各自职责、代表实现及继承的攻击面,并将web3特有覆盖细分为五大攻击面:生产与自动化运维、签名意图、审批与提现链、资金逻辑及链上交易与已部署合约。

损失约2300万美元:Cosmos EVM与Moonwell遭利用攻击 | BlockSec Weekly
Security Insights

损失约2300万美元:Cosmos EVM与Moonwell遭利用攻击 | BlockSec Weekly

在报告期(2026/08/22-2026/08/30)内,我们统计5起区块链安全事件,损失约2270万美元;Tectonic被盗约7400万-1.195亿美元,因Cronos回滚至攻击前状态而多数被抹除。重点是六链Cosmos EVM漏洞系列(实现约570万美元),经TAC Chain溯源,共享余额同步漏洞串联下溢与上溢耗尽质押池。报告还分析了Moonwell的抵押品核算与预言机价格操纵组合攻击、Tectonic的预言机价格与凭证代币汇率操纵低流动性抵押品、Ajna清算业务逻辑缺陷,以及Solana上的Rain Card Contract Exploit Series(Ed25519签名验证绕过,涉及Avici、Tria等)。

什么是区块链渗透测试?定义与边界
Security Services

什么是区块链渗透测试?定义与边界

区块链渗透测试尚无公认定义,常与审计、扫描、赏金测试混淆。本文提出工作定义:在约定范围与规则下,对运行系统进行对抗性实测,验证可利用路径与控制链;并指出web3新增的资金处理威胁模型,其关键组合缺口在链下到链上的交接。随后梳理该链条的五项可测能力,并将相关目标分流至代码审计、钱包安全审计、web3安全测试、扫描与赏金测试。

Web3 最佳安全审计方

在上线之前验证设计、代码与业务逻辑,对标业内最高安全标准。

BlockSec 审计