北京時間8月2日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈通訊協議Nomad遭遇攻擊,黑客獲利約1.5億美元。截止發稿前,根據DeFiLlama數據顯示,Nomad代幣橋中只剩下約5900美元左右。
關于本次攻擊事件的來龍去脈,成都鏈安安全團隊第一時間進行了分析。
PART01
加密市場中首次發生的去中心化搶劫?
首先,我們先來認識本次故事主角——Nomad。
Nomad自稱能提供安全的互操作性解決方案,旨在降低成本并提高跨鏈消息傳遞的安全性,與基于驗證者的跨鏈橋不同,Nomad不依賴大量外部方來驗證跨鏈通信,而是通過利用一種optimistic機制,讓用戶可以安全地發送消息和橋接資產,并保證任何觀看的人都可以標記欺詐并保護系統。
而在4月13日,他們也以2.25億美元估值完成高達2200萬美元的種子輪融資,領投方為Polychain。對于一家初創項目而言,數千萬美元種子輪融足可謂贏在起跑線上,但是本次攻擊之后,不知道項目方會如何處理與“自救”。
代幣審計及加密風險管理公司Nomiks完成100萬歐元融資:5月9日消息,代幣審計及加密風險管理公司Nomiks完成100萬歐元融資,Outlier Ventures和Cygny Capital以及幾位匿名天使投資人參投。
Nomiks總部位于日內瓦,幫助客戶實施基于代幣的業務系統(代幣經濟學),在降低風險的同時最大限度地利用Web3中的商業、金融和技術機會。新資金將用于投資研發、促進產品開發和建立合作伙伴關系。[2023/5/9 14:52:43]
Nomad官方推特表示,已得知此事,目前正在調查。
關于本次事件,在Web3領域,卻引起了爭議。
Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“在公共Discord服務器上彈出的一條消息稱,任意一個人都能從Nomad橋上搶了3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是在真正的加密市場中首次發生的去中心化搶劫。”
Nomad追回近2000萬美元的被盜資金:金色財經消息,Nomad在周一遭遇黑客攻擊,導致1.9億美元的加密貨幣損失,該公司昨日在推特上宣布,返還至少90%總資金的黑客可能會被考慮獲得達10%的賞金。到目前為止,這些資金中的1940萬美元已經被送回了協議。
Nomad創建了一個恢復錢包地址,懇請 \"一直在保護ETH/ERC-20代幣的白帽黑客和道德研究者朋友 \"歸還損失的數字資產。該錢包是與托管銀行Anchorage Digital聯合設立的。[2022/8/5 12:03:36]
事實的確如此。
根據Odaily星球日報的報道,在第一個黑客盜竊完成后,這條「成功」經驗也在加密社區瘋傳,被更多用戶模仿,趁火打劫。跨鏈通訊協議Nomad的資產被洗劫一空。
Konomi Network的預言機項目Konomi Oracle已在測試網啟動:12月3日消息,經過近6個月的開發,波卡生態貨幣市場協議Konomi Network的預言機項目Konomi Oracle已在測試網啟動。該測試網上支持多種聚合方法,用于對中心化化和去中心化交易所上可用的所有加密貨幣進行定價。本次更新將重點關注驗證者合約,不同類型的驗證者將成為Konomi Oracle未來去中心化治理的核心。[2021/12/3 12:49:14]
可能是因為過于心急,一些用戶忘記使用馬甲偽裝,直接使用了自己的常用ENS域名,暴露無遺。目前已經有用戶開始自發退款,以求避免被起訴。
PART02
動態 | 加密市場數據提供商Nomics.com完成與Deribit的深度數據集成:據雅虎財經消息,加密市場數據提供商Nomics.com近日宣布,加密期貨與期權交易所Deribit已完成與Nomics.com市場數據平臺的“深度數據集成”。通過集成,Deribit成為Nomics.com上的一個A+認證交易所。[2019/8/1]
-項目方在部署合約時犯了什么錯導致被攻擊?
本次攻擊主要是項目方在部署合約時,把零(0x000000....)的confirmAt設置為1,導致任意一個未使用的_message都可以通過判斷,并從合約中提取出對應資產。技術分析如下:
被攻擊合約
0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合約)
0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受損失的金庫合約)
由于攻擊交易過多,下面依靠其中一筆攻擊交易分析為例進行闡述;
1.通過交易分析,發現攻擊者是通過調用(0x5D9430)合約中的process函數提取合約中的資金。
2.跟進process函數中,可以看到合約對_messageHash進行了判斷,當輸入的messages為0x000000....時,返回值卻是true。
3.然后跟進acceptableRoot函數,發現_root的值為零(0x000000....)時,而confirmAt等于1,導致判斷恒成立,從而攻擊者可以提取合約中的資金。
4.后續通過查看交易,發現合約在部署時,就已經初始零(0x000000....)的confirmAt為1,交易可見
PART03
-項目方還能找回被盜資金嗎?
針對跨鏈代幣橋攻擊導致損失一事,Nomad團隊表示,“調查正在進行中,已經聯系區塊鏈情報和取證方面的主要公司協助。我們已經通知執法部門,并將夜以繼日地處理這一情況,及時提供最新信息。我們的目標是識別相關賬戶,并追蹤和追回資金。”
目前,成都鏈安安全團隊正在使用鏈必追平臺對被盜資金地址進行監控和追蹤分析。
PART04
-總結:合約部署需要注意哪些問題?
針對本次事件,成都鏈安安全團隊建議:項目方在合約部署前,需要考慮配置是否合理。部署后,應測試相關功能,是否存在被利用的風險,并且聯系審計公司查看初始的參數是否合理。
Composabilityallowsanyoneinanetworktotakeexistingprogramsandadaptorbuildontopofthem.
1900/1/1 0:00:00Polkadot生態研究院出品,必屬精品 開篇詞 在2021年12月,第一批平行鏈正式接入波卡,波卡也吹響了生態發展的號角。不過波卡作為Layer0,其生態發展相對特殊.
1900/1/1 0:00:00比特幣反彈站上31000美元Bitfinex交易所多頭押注創高度過價格相對平靜的周末之后,比特幣(BTC)在臺北時間周一(6日)開始發力上攻,突破3萬美元關卡上方之后,進一步升破31000美元.
1900/1/1 0:00:00Tether將推出與英鎊掛鉤的穩定幣全球最大的穩定幣發行商Tether表示,將于下月推出與英鎊掛鉤的代幣。根據公司周三的聲明,穩定幣(GBPT)最初將由以太坊區塊鏈支持.
1900/1/1 0:00:00據最新消息,TRX已正式登陸日本知名交易所DMMBitcoin,波場TRON全球布局進一步加速.
1900/1/1 0:00:00互聯網飛速發展并逐漸進化成Web3.0的時代,網絡安全問題成為屢見不鮮、見慣不怪的新痛點。Nym創始人HarryHalpin吶喊著,人不該被網絡監管威脅.
1900/1/1 0:00:00