買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > XRP > Info

區塊鏈:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_NOMAD

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色晚報 | 5月24日晚間重要動態一覽:12:00-21:00關鍵詞:MakerDAO、BCH、灰度比特幣信托、英國央行

1. MakerDAO通過最新執行投票,現已支持負基數費率。

2. 數據:灰度比特幣信托2020年Q1平均每周投資達2990萬美元。

3. 數據:經歷首次減半后,BCH基本面指標持續下滑。

4. 中國移動董事長:加快區塊鏈技術在數據交易流通中的應用。

5. 日本參議員:在后疫情時代,加密貨幣和區塊鏈會愈發重要。

6. 《衛報》:英國央行或采取負利率措施,比特幣將獲得更多主流認可。

7. 數據:2018年4月至今,82%的時間里對沖基金作為一個群體都在做空比特幣。

8. 數據顯示:Bitfinex上的投資者強烈看漲ETH。

9. 雅典大學論文類比天體物理學來解釋加密貨幣的迅速崛起。[2020/5/24]

金色晨訊 | 門羅凌晨硬分叉:采用RandomX算法:1.門羅凌晨硬分叉:采用RandomX算法,并為 CPU 挖礦進行優化

2.雄安新區召開征遷安置領域區塊鏈技術應用培訓會

3.俄國家杜馬金委會主席:事實上俄羅斯的加密禁令很難實現

4.工信部總經濟師王新哲:要加快推動人工智能和區塊鏈等技術的深度融合

5.科技部副部長李萌:區塊鏈對重塑信任機制有重大的價值 要長遠看待區塊鏈[2019/12/1]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

分析 |金色盤面: XRP/USD短線箱體震蕩:金色盤面綜合分析:XRP/USD放量并未突破壓力位,短線箱體震蕩為主,上方壓力位0.295,下方支撐位0.279,短線持續關注支撐壓力位強度。[2018/8/15]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

金色財經現場報道 360官方人員高雪峰:360初衷是使區塊鏈行業中涉及到的智能合約更安全:金色財經現場報道,在今日的360媒體見面會上,360官方人員高雪峰表示,“如何利用安全優勢切入區塊鏈領域,區塊鏈不是新的技術而是把很多原有的技術做結合,傳統的領域遇到的問題在區塊鏈領域都會遇到,只是eos關注人數足夠多所以會引起重視。從360角度,也就是站在安全守衛者的角度出發,依托于360的安全代碼,360把數字貨幣異常的交易等都能感知出來。漏洞攻擊的角度來說,能夠發現問題,使用防御手段,從而使得區塊鏈行業中涉及到的智能合約更安全,這是360的初衷。”[2018/5/29]

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

金色財經現場報道 EOSIO DAWN 3.0已實現功能完備:金色財經現場報道,4月6日晚間,備受矚目的EOS.io香港見面會如期舉辦,EOS團隊Block.one核心成員出席此次活動,與1500名來自世界各地區塊鏈社區開發人員、區塊鏈愛好者會面。會上團隊總結稱,“隨著DAWN 3.0在一個穩定的交互界面上實現了功能完備,在擴展性、安全性和表現上實現了很好的平衡,將提升所有開發者的體驗。”[2018/4/7]

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:區塊鏈MADNOMNOMAD區塊鏈幣圈是什么意思madog幣空投ANOMnomadland幣怎么回事

XRP
BIRDS:詳解 CC0 NFT:開放版權能否打破 NFT 市場死水?_IRD

NFT項目需要打破「重復造輪子」的局面。原文標題:《開放版權能否打破NFT市場死水?》 撰文:湯圓 8月5日,NFT項目Moonbirds創始人KevinRose在社交媒體推特上公開宣布,將Mo.

1900/1/1 0:00:00
COIN:金色觀察|最難Q2:加密上市公司多以虧損結束_coinex交易所哪個國家

加密熊市讓一眾加密行業上市公司苦不堪言。今年第二季度可以說是加密貨幣歷史上最糟糕的三個月。名為?TerraUSD?的所謂穩定幣及Luna崩盤.

1900/1/1 0:00:00
比特幣:A16z:為穩定幣正名_比特幣美元最新價格

原文作者:A16zCrypto?加密批評者正在利用與美元掛鉤的虛擬貨幣Terra的暴雷作為攻擊穩定幣和整個加密行業的彈藥。然而,在談話中迷失自己才是導致市場動蕩的根本原因.

1900/1/1 0:00:00
EFI:金色Web3.0日報 | 央行:有序擴大數字人民幣試點_NFT

DeFi數據 1.DeFi代幣總市值:494.21億美元 DeFi總市值數據來源:coingecko2.過去24小時去中心化交易所的交易量67.

1900/1/1 0:00:00
BTC:項目周刊 | Aptos發布v1.0版白皮書_JobCash

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
區塊鏈:硅谷的加密 VC 合伙人們都看好哪些 Web3 項目?_web3游戲平臺

未來的周期里,你最看好和期待哪些WEB3項目?這個問題,被深度商業分析拋給了15家西方加密VC或機構的投資人,他們給出了各式回答.

1900/1/1 0:00:00
ads