以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 中幣 > Info

慢霧:跨鏈互操作協議 Nomad 橋攻擊事件簡析_BLO:Neonomad Finance

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊對該事件的分析如下:

1.在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。

動態 | 慢霧:巨鯨被盜2.6億元資產,或因Blockchain.info安全體系存在缺陷:針對加密巨鯨賬戶(zhoujianfu)被盜價值2.6億元的BTC和BCH,慢霧安全團隊目前得到的推測如下:該大戶私鑰自己可以控制,他在Reddit上發了BTC簽名,已驗證是對的,且猜測是使用了一款很知名的去中心化錢包服務,而且這種去中心化錢包居然還需要SIM卡認證,也就是說有用戶系統,可以開啟基于SIM卡的短信雙因素認證,猜測可能是Blockchain.info,因為它吻合這些特征,且歷史上慢霧安全團隊就收到幾起Blockchain.info用戶被盜幣的威脅情報,Blockchain.info的安全體系做得并不足夠好。目前慢霧正在積極跟進更多細節,包括與該大戶直接聯系以及盡力提供可能需求的幫助。[2020/2/22]

2.項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。

聲音 | 慢霧:使用中心化數字貨幣交易所及錢包的用戶注意撞庫攻擊:據慢霧消息,近日,注意到撞庫攻擊導致用戶數字貨幣被盜的情況,具體原因在于用戶重復使用了已泄露的密碼或密碼通過撞庫攻擊的“密碼生成基本算法”可以被輕易猜測,同時用戶在這些中心化服務里并未開啟雙因素認證。分析認為,被盜用戶之所以沒開啟雙因素認證是以為設置了獨立的資金密碼就很安全,但實際上依賴密碼的認證體系本身就不是個足夠靠譜的安全體系,且各大中心化數字貨幣交易所及錢包在用戶賬號風控體系的策略不一定都一致,這種不一致可能導致用戶由于“慣性思維”而出現安全問題。[2019/3/10]

3.因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。

聲音 | 慢霧:Ghostscript存在多個漏洞:據慢霧區消息,Google Project Zero發布Ghostscript多個漏洞預警,遠端攻擊者可利用漏洞在目標系統執行任意代碼及繞過安全限制。Ghostscript 9.26及更早版本都受影響。軟件供應商已提供補丁程序。[2019/1/24]

綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。

Tags:PROMADBLONOMInterest ProtocolNeonomad FinanceBloceryDeFinomics

中幣
美國司法部從朝鮮黑客手中沒收 50 萬美元贖金和加密貨幣_BTC:加密貨幣是什么意思

鏈捕手消息,美國司法部副部長LisaMonaco表示,美國司法部從朝鮮政府支持的黑客手中扣押了大約50萬美元的贖金和加密貨幣,扣押的贖金和加密貨幣很可能是從美國醫療機構所勒索的錢財.

1900/1/1 0:00:00
對話 Astar Network 創始人:一個日本 Web3 創業者的糾結與夢想_WEB:POLIS

來源:Web3Revolution編譯:JC、AliceFang與鏈捕手 導語 Web3Revolution?是關于一檔探索Web3領域的英文播客,通過對話.

1900/1/1 0:00:00
晚報 | BitMEX 創始人發文剖析 3AC 崩盤原因;NFT 平臺 Quixotic 出現漏洞損失約 12 萬美元_LED:EDN

整理:餅干,鏈捕手 “過去24小時都發生了哪些重要事件”?1、Optimism官方NFT平臺Quixotic出現漏洞損失約12萬美元,將暫停市場功能并全額賠付據慢霧安全團隊情報.

1900/1/1 0:00:00
流動性視角中 CeFi 的功與過_EFI:CEFI

作者:Solv研究組,孟巖的區塊鏈思考本文是Solv研究組對于本次crypto市場暴跌的第三篇深度分析,在承接上一篇對于crypto市場美元化的論述之后.

1900/1/1 0:00:00
演化中的 Web3 游戲_WEB:okx

撰文:藍狐筆記 Web3游戲不可避免的到來目前游戲作為數字時代人們娛樂的最主要方式之一,正在創造極大的產值,在2021年,其中光是超過1億美元年收入的手機游戲就達到174個.

1900/1/1 0:00:00
晚報 | 0xb1 披露真實身份并揭露 Celsius 暴雷內幕;Alameda 已歸還 Voyager 貸款并取回抵押品_ELS:CEL

整理:餅干,鏈捕手 “過去24小時都發生了哪些重要事件”?1、0xb1正式披露真實身份,曾為Celsius管理數億美元資產并產生法律糾紛知名推特賬戶0xb1今日發推公布其真實身份.

1900/1/1 0:00:00
ads