買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 火必APP > Info

MAD:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_Nomadland

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL @0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊(約合1600萬美元)轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及 Nomad 代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam 網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,Nomad TVL 中超過 1.9 億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色財經挖礦數據播報 | ETH今日全網算力下降4.04%:金色財經報道,據蜘蛛礦池數據顯示:

BTC全網算力126.681EH/s,挖礦難度16.85T,目前區塊高度641538,理論收益0.00000907/T/天。

ETH全網算力194.162TH/s,挖礦難度2363.26T,目前區塊高度10564424,理論收益0.00946583/100MH/天。

BSV全網算力1.900EH/s,挖礦難度0.31T,目前區塊高度645996,理論收益0.00047367/T/天。

BCH全網算力2.899EH/s,挖礦難度0.35T,目前區塊高度646243,理論收益0.00035622/T/天。[2020/7/31]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

BTC減半倒計時|金色財經挖礦收益播報:金色財經報道,據OKEx礦池數據顯示,下一次BTC減半日期預計為2020年5月14日,今天距此還有50天。BTC當前塊高622716,下一次減半塊高630000。

今日全網算力約95.85EH/s,全網難度約16.55T,預測下次難度14.40T(-13.02%),距離調整還剩還有2天,今日BTC收益:0.00001520BTC/T/天。[2020/3/24]

1,一切都開始于@officer_cia分享@spreekaway ETH Security Telegram 頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送 0.01 WBTC,返還 100 WBTC”的促銷活動。

金色晚報 | 2月29日晚間重要動態一覽:12:00-21:00關鍵詞:首爾、Tether、火幣公鏈、銷毀、FCoin

1. 河北出臺措施促進區塊鏈等數字技術應用。

2. 北京市地方金管局:推動建立區塊鏈企業電子身份認證信息系統。

3. 韓國首爾將于3月1日啟動區塊鏈請愿系統。

4. 杭州局不重復受理FCoin維權者案件,需回北京受理。

5. 英國央行副行長:Libra等穩定幣的崛起可能導致信貸枯竭影響整體經濟。

6. Tether近一周新增9500萬USDT。

7. 火幣上線公鏈測試網并宣布銷毀1.5億枚HT。

8. 張健:公布重啟FCoin以及FMex方案。

9. BTC現報8642美元,近24小時下跌0.71%,市值為1574.41億美元。[2020/2/29]

3,然而,在 Moonbeam 網絡上進行了一些手動挖掘之后,確認雖然 Moonbeam 交易確實橋接了 0.01 WBTC,但以太坊交易以某種方式橋接了 100 WBTC。

金色晨訊 | Huobi Prime首個項目TOP Network(TOP)將于3月26日上線:1.瑞士聯邦委員會調整監管立法 加密貨幣接受金融市場監管。

2.巴哈馬有線電視及電話公司宣布接受巴哈馬央行數字貨幣支付。

3.納斯達克于上線CoinMarketCap的加密貨幣基準指數。

4.比特大陸關閉了在挪威的辦公室。

5. V神:新興穩定幣和加密瀏覽器等產品有利于生態系統。

6.日本副首相:虛擬貨幣名稱雖已改變 但仍屬于雜項收入。

7.Huobi Prime首個項目TOP Network(TOP)將于3月26日上線。

8.徐明星:將推出穩定幣OKUSD。

9.360安全衛士支持對GandCrab比特幣勒索病的強力查殺。[2019/3/21]

4,此外,在 WBTC 中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是 Replica 合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6, 這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第 185 行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是 0x00,因為messages[_messageHash] 將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad 團隊將可信根初始化為 0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解 Solidity 或 Merkle Trees 或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在 Nomad 上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員Matt Gleason發推介紹了Nomad 被攻擊的原因:

Nomad 橋以與 Qubit 的 QBridge 類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在 Replica 的“進程”函數中。

Process 旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot 來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在 solidity 中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是 0 的 confirmed Root ,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad 、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad 暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:BTCMADOMANOMbtc轉到錢包為什么變成btckNomadlandAS Roma Fan TokenNeonomad Finance

火必APP
ALV:Valve 元宇宙的隱形冠軍_VAL

作者:Chenglin Pua元宇宙在近一年多得到了人們的大量關注。許多耳熟聞詳的大公司都紛紛布局了元宇宙。國外的有微軟、Meta、谷歌、蘋果、英偉達等高科技公司.

1900/1/1 0:00:00
TOKE:那些破釜沉舟入局Web3.0的互聯網精英都怎么樣了?_Web3 Inu

在過去一年中,web3.0的概念在全球以“病式”的速度傳播。同時,web3行業正在源源不斷地吸引各行各業的人才,它被視作為下一代互聯網,人們相信web3.0將會帶來重大創新并重構當前的商業模式.

1900/1/1 0:00:00
ORD:和汪峰共創音樂新世界 Wom音樂虛擬形象空投啟動_比特幣從開始到現在的走勢圖

獲得汪峰老師高度認可的音樂平臺是怎樣的呢?在直播中汪峰老師盛贊Wom音樂新模式利好創作者,那么對樂迷而言.

1900/1/1 0:00:00
SUDO:金色觀察|一文讀懂 Sudoswap:NFT流動性的狂歡or項目終結者?_KuDoge

7 月 23 日,Uniswap NFT 產品負責人在社交媒體上發文表示,Uniswap 將通過集成 sudoswap 實現 NFT 交易,同時訪問 sudoAMM 提供的鏈上流動性.

1900/1/1 0:00:00
META:Metaverse 將重塑我們的生活 我們要確保它變得更好_元宇宙

原文標題:《The Metaverse Will Reshape Our Lives. Let's Make Sure It's for the Better》作者:Matthe.

1900/1/1 0:00:00
OMP:為什么Web3需要ZK身份?_XCOM價格

原文作者: 0xPARC 創作者:xinyang 審核者:DAOctor 原文: ZK Identity: Why and How (Part 1)這篇文章是作為系列文章中的第一篇.

1900/1/1 0:00:00
ads