買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > ICP > Info

NOM:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_UMAD幣

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

持有超過1000枚BTC的地址數量達到3年新低:金色財經報道,Glassnode數據顯示,持有超過1000枚BTC的地址數量為 1,999 個,創3年低點。[2023/3/5 12:43:21]

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

數據:以太坊橋TVL跌至236億美元:金色財經報道,Dune Analytics數據顯示,以太坊橋當前TVL跌至236億美元,30日跌幅-13.8%,其中鎖倉量最高的5個橋分別是Polygon Bridges(31.28億美元)、Arbitrum Bridges(13.31億美元)、Optimism Bridges(9.28億美元)、Avalanche Bridge(54.18億美元)、Fantom Anyswap Bridge(1.8億美元)。[2022/12/4 21:21:25]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

趙長鵬:幣安不會使用用戶資產參與治理,委托大量UNI系烏龍事件:10月20日消息,趙長鵬在其社交平臺表示,UNI在內部錢包轉賬過程中由于協議設定導致被“自動委托”,并非幣安主動委托。幣安不會使用用戶的Token 進行投票或協議治理。

此前消息,10月19日,Uniswap創始人表示,幣安于昨日委托1300萬枚UNI,希望趙長鵬表明治理觀點。[2022/10/20 16:32:05]

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

Unlockd獲得440萬美元的種子輪融資 Blockchain Capital領投:金色財經報道,Unlockd是一項允許用戶以NFTs為抵押借款的協議,已在Blockchain Capital牽頭的種子輪融資中籌集了440萬美元。Sfermion、Spartan Group和Play Ventures也參與了這一輪融資。Unlockd表示,這筆資金將用于產品和開發、跨鏈擴展、確保協議安全的一級審計師和營銷。[2022/8/18 12:34:33]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

來源:金色財經

Tags:MADOMANOMNOMADUMAD幣NOMAD幣NominexNeonomad Finance

ICP
OIN:為什么有人可以在數字貨幣空投上賺上百萬_UNITS幣

當新代幣自由分配到不同的錢包以推動初始增長和建立社區時,就會發生加密空投。它們代表了一種流行的營銷策略,新項目用來在加密貨幣領域傳播對其品牌和產品的認識.

1900/1/1 0:00:00
區塊鏈:把握更多可控因素、在投資市場能減少虧損_區塊鏈專業

我們大家最近應該都是非常的焦慮:焦慮從何而來?第一方面是貨幣的貶值大家都想對抗增加收入、第二方面想增加資產性收入就和巴菲特說過一句話一樣:如果你不能找到一個睡著了還能賺錢的方法那你將工作到si!.

1900/1/1 0:00:00
TRI:ENS域名注冊量創歷史新高 逆市增長之勢?光環之下存在炒作風險_SHIFLOTRI

截至目前,ENS域名注冊量超過180萬個,僅在7月份就有378000個新域名被注冊,交易額激增260.91%至1761萬美元.

1900/1/1 0:00:00
以太坊:ENS域名注冊量上個月猛增至接近200萬_BTC

以太坊域名服務(ENS)的域名的數量接近200萬大關,迄今為止,已經有1,888,209個ENS域名被蝕刻到以太坊區塊鏈中.

1900/1/1 0:00:00
TOK:China SIF夏季峰會圓桌對話:轉型金融要有可信的計劃、戰略和指標_CryptoTanks

記者獲悉,7月12日,由商道融綠主辦,亞洲投資者氣候變化聯盟聯合主辦的2022年中國責任投資論壇夏季峰會在北京線上成功舉行。本屆峰會獲得戰略合作伙伴穆迪和浦銀安盛基金的大力支持.

1900/1/1 0:00:00
NOM:Nomad跨鏈橋遭遇黑客被盜損失數億美元 行業最強白帽解析漏洞!_MAD

Nomad事件今天霸屏幣圈,短短幾個小時被黑上億美元。而且Nomad在受到攻擊之后,TVL也在幾個小時內撤出了將近2億美元.

1900/1/1 0:00:00
ads