比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 幣贏 > Info

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_OMA

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

消息人士:被逮捕的Mango攻擊者Avraham Eisenberg或將被引渡回美國:金色財經報道,加密推特博主AutisCapital發推稱,被逮捕的Mango攻擊者Avraham Eisenberg目前由一名公設辯護律師(法庭指定律師)代理,他在紐約南區被提起指控,但在波多黎各被捕,所以在他認罪之前,法官需要發布命令將他轉移到紐約南區,他還在KYC時冒充烏克蘭女人。

金色財經此前報道,Avraham Eisenberg周一在波多黎各被捕,面臨商品欺詐和商品操縱的指控,這些指控可能會受到罰款、監禁的懲罰。[2022/12/29 22:13:30]

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

蘇州首筆數字人民幣知識產權質押貸款在張家港成功發放:8月3日消息,據“蘇州市場監管”微信公眾號8月3日消息,近日,蘇州首筆數字人民幣知識產權質押貸款在張家港成功發放。該項目融資金額50萬元,是全國首筆數字人民幣知識產權質押貸款。[2022/8/3 2:56:42]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

巴西金融科技公司BEE4將推出首個本地Token化股票市場:金色財經消息,BEE4首席執行官Patricia Stille周二向媒體表示,一家位于巴西的金融科技公司BEE4計劃在未來幾周內推出首個Token化股票市場。

該公司計劃復制證券交易所的結構,將允許年收入在180萬美元至5500萬美元之間的巴西公司進行高達1900萬美元的公開募股。此外,將允許公司在基于以太坊區塊鏈的Quorum網絡上對其公開發行進行Token化。(Coindesk)[2022/7/21 2:27:46]

美財長耶倫將于當地時間周四與相關機構討論穩定幣的風險:6月30日消息,美國財長耶倫將于當地時間周四與相關機構討論穩定幣的風險。(金十)[2022/6/30 1:41:02]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

來源:金色財經

Tags:NOMADOMANOMMADNomad ExilesAroma FinanceTamadoge

幣贏
從餐桌到太空,孫宇晨的“星辰大海”_區塊鏈

TRONDAO創始人孫宇晨即將開始一場極其慷慨的饋贈之旅。他計劃攜5名乘員共同乘坐藍色起源旗下“新謝潑德號”飛船奔向太空,越過距地面100公里的“卡門線”.

1900/1/1 0:00:00
網易傳媒推出網易新聞數字藏品館 188份創世徽章同步火熱發行_數字資產

2022年是數字藏品的爆發之年。作為國內內容消費升級領軍品牌,網易傳媒于8月5日正式宣布上線“網易新聞數字藏品館”,同時發布創世徽章數字藏品——“易聞天下”,為平臺創世用戶送上加入創世社群、尊貴.

1900/1/1 0:00:00
跨鏈橋已成行業最大安全隱患 為什么和怎么辦_ORM

本文來自Chainalysis繼本周Nomad跨鏈橋被攻擊后,Chainalysis估計,今年到目前為止已有20億美元的加密貨幣從跨鏈橋被黑客竊取,涉及13次攻擊.

1900/1/1 0:00:00
我愛加密世界 但「她」現在真的令我失望_DEFI

希望在未來,區塊鏈上的應用會變得足夠有用、方便和有趣。撰文:amirbolous.eth 編譯:Amber 在最近一段時間里,我一直在與自己加密世界中經歷的某些挫折以及心中對加密貨幣未來持續累計.

1900/1/1 0:00:00
抓住風口下的機遇長遠看BumbleBee 聚合GameFi 2.0生態價值_BEE

????隨著全球加密貨幣的受眾群體不斷擴張,“NFT鏈游”的概念也一步步走進大眾的視野,并在加密世界迅速走火。可以說,NFT為加密行業帶來了無盡的想象力的同時,也實實在在促進了行業發展.

1900/1/1 0:00:00
MetaSpaceX告訴您企業與品牌如何進入元宇宙_元宇宙

元宇宙的價值是什么?毫無疑問,元宇宙是服務于人類、服務于社會,是幫助企業和品牌進行推廣和銷售的最便捷,最有效,最省錢方式.

1900/1/1 0:00:00
ads