買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > TUSD > Info

NOM:Nomad跨鏈橋遭遇黑客被盜損失數億美元 行業最強白帽解析漏洞!_MAD

Author:

Time:1900/1/1 0:00:00

Nomad事件今天霸屏幣圈,短短幾個小時被黑上億美元。而且Nomad在受到攻擊之后,TVL也在幾個小時內撤出了將近2億美元。

在之前的區塊鏈項目被黑的事件中,曾有用戶用AnySwap跨鏈被黑十幾萬,通過對漏洞的追蹤,最終發現在AnySwap下,黑客可以利用隨機數種子反推出用戶的私鑰來達到盜取用戶資產的目的。

AnySwap這種破解私鑰的技術可能需要一定的技術門檻,但是這次Nomad漏洞是為數不多的,即便是普通人不懂技術和代碼也有機會可以實現的攻擊,所以事件才會發酵如此之快。此次事件也受到業內白帽的關注。

拉丁美洲加密公司Ripio推出與美元掛鉤的穩定幣:金色財經報道,拉丁美洲加密服務提供商 Ripio 推出了一種與美元掛鉤的穩定幣UXD(也稱為 Criptodólar),部分目的是為阿根廷人提供一種保護其資產免受通貨膨脹影響的方法。該公司表示,阿根廷的Ripio用戶已經能夠購買 UXD 穩定幣,該國的年通貨膨脹率高達 115%。該穩定幣也可在巴西使用,托管在 LaChain 上, LaChain 是 Ripio 于 6 月與 SenseiNode、Num Finance、Cedalio 和 Buenbit 等合作推出的專注于拉丁美洲的第1 層區塊鏈。[2023/8/4 16:17:25]

@samczsun是業內知名的白帽,相信大家都不陌生,在早年有一個項目漏洞,他本可以輕易將資金轉走,但是他卻花了整整一個通宵,幾經轉折聯系到了項目方修補了這個漏洞,而此次他也對Nomad事件做了一個詳細的分析。

比特幣全網未確認交易數量為33928筆:金色財經報道,據BTC.com數據顯示,目前比特幣全網未確認交易數量為33928筆,全網算力為341.59 EH/s,24小時交易速率為4.04交易/s,目前全網難度為47.89 T,預測下次難度下降1.01%至47.41 T,距離調整還剩9天1小時。[2023/4/12 13:57:36]

我們不妨來一起來回顧一下此次被盜事件漏洞問題:

從電報中@samczsun發現鏈上的資產在迅速的撤出,于是他去查詢了鏈上具體的交易信息,發現了一些端倪。

索尼:將把“元宇宙”作為新增長領域大力投入:5月19日消息,索尼集團18日在東京召開2022年度經營方針說明會,表示將把網絡的虛擬空間“元宇宙”作為新增長領域大力投入。力爭與現有業務游戲、電影、音樂等娛樂方式相結合,形成疊加效應吸引用戶。具體來說,索尼將提供能讓用戶在線聚集玩游戲的服務。此外還考慮通過傳感器對體育場上運動員動作進行捕捉和再現,讓觀眾可從喜歡的角度觀賽以及舉辦現場音樂會等。(界面新聞)[2022/5/19 3:28:02]

當一個賬戶發出0.01個WBTC的時候會返回給100個WBTC,當然這不排除是某種促銷活動,于是@samczsun繼續進行一些鏈上跟蹤后發現了問題,在Moonbeam上橋接的0.01個WBTC,不知是何原因以太坊卻收到了100個。

通過查詢合約代碼@samczsun定位到了一個嚴重的問題。合約中有一個叫做process的方法,這個方法的作用是,首先它會驗證信息確保收到的信息是被證明過的,如果信息沒有問題就執行。正常來說這樣的邏輯和過程是沒有任何問題的,但是問題就在于這個驗證。

Messages是一個Map,Map的結構是鍵值對的,如果在這個map里面沒有找到對應的鍵,根據solidity的規則會返回一個默認值0,而這個鍵是從哪里來的?

我們可以從代碼中看到,key是從process的參數message的字節碼中解析出來的,也就是說鍵是從外部傳入的,現在想要黑掉這個合約,我們的必要條件基本上都具備,關鍵驗證信息從外部傳入,這個是我們已經確認的,剩下的只要證明acceptableRoot如果能夠接受0返回true,那就能把這個驗證繞過。

@samczsun在區塊鏈瀏覽器中調用了acceptableRoot這個方法,并把參數0傳入,返回的結果正如大家所見到的是true,Nomad項目被黑的核心原因終于被找到。

黑客利用這個漏洞,找一筆有效的交易反復發送構造好的交易數據,來抽取跨鏈橋被鎖定的資金,這也就是為什么網上說這次攻擊普通人也能做到的原因,現在Nomad的資金已經基本上都空了。

對此次事件網上大家的看法也不一致,有人稱第一筆轉出是黑客所為,后面極有可能是散戶撿錢,也有用戶猜測是項目方看到情況已經失控,于是自導自演。

至于真相如何我們不得而知,此次的事件中損失最嚴重的是不久前剛給nomad投資的機構,受nomad跨鏈橋被攻擊的影響,包括與nomad跨鏈橋相關的Moonbeam也受到不小的影響,但反而evmos因為Moonbeam暫時關閉的EVM功能,而Moonbeam作為evmos與以太坊生態的主要跨鏈橋,被盜的資金需要通過evmos作為出金渠道,反而迎來了一波不小的漲幅。

跨鏈橋被盜屢見不鮮,目前區塊鏈技術還在非常早期的階段,在早期的階段雖然有著非常大的紅利,但同時也伴隨著巨大的風險,希望大家還是小心謹慎。

來源:金色財經

Tags:MADNOMNOMADOMAmadog幣最新消息NOMCNOMAD價格Cryptomall

TUSD
NOM:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_UMAD幣

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險.

1900/1/1 0:00:00
以太坊:ENS域名注冊量上個月猛增至接近200萬_BTC

以太坊域名服務(ENS)的域名的數量接近200萬大關,迄今為止,已經有1,888,209個ENS域名被蝕刻到以太坊區塊鏈中.

1900/1/1 0:00:00
TOK:China SIF夏季峰會圓桌對話:轉型金融要有可信的計劃、戰略和指標_CryptoTanks

記者獲悉,7月12日,由商道融綠主辦,亞洲投資者氣候變化聯盟聯合主辦的2022年中國責任投資論壇夏季峰會在北京線上成功舉行。本屆峰會獲得戰略合作伙伴穆迪和浦銀安盛基金的大力支持.

1900/1/1 0:00:00
比特幣:比特幣行情走勢持續保持震蕩依然保持高拋低吸思路_300

比特幣午間思路 昨日比特幣在白盤下跌之后,行情一直處于一個震蕩反彈走勢,但是整體昨日白盤行情反彈沒有一個太大的走勢,行情也是一直圍繞在23100區間進行震蕩,行情在震蕩過后.

1900/1/1 0:00:00
HER:對沖基金做空 USDT 的戰略失敗_togetherbnb手游下載女鬼

市值最大的穩定幣發行公司?Tether(USDT)?表示:一些對沖基金試圖做空USDT?的舉措已經失敗,因為他們的理論依據完全錯誤,這些對沖基金將Terra的倒閉視為做空USDT的原因.

1900/1/1 0:00:00
ETH:中幣(ZB)轉移資產宣布正式跑路_eth學校

前段時間,就說過LUNA的暴雷會牽扯到多家交易所,你想幣安都不能幸免,何況一些小交易所呢?在幣圈也別談誰的口碑好,沒錢了還有啥口碑。看看之前的fcion交易所就知道,被坑的投資者不計其數.

1900/1/1 0:00:00
ads