以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > DOT > Info

超1.5億美元損失,跨鏈橋協議Nomad黑客攻擊事件分析_MAD:NOMAD

Author:

Time:1900/1/1 0:00:00

原文作者:Samczsun,Paradigm合伙人?

原文編譯:DeFi之道

8月2日,跨鏈橋協議Nomad遭遇攻擊,超過1.5億美元的用戶資金被黑客轉移,Paradigm合伙人?samczsun?對此安全事件進行了分析。

Nomad剛剛在遭受Web3有史以來最混亂的一次黑客攻擊中損失了1.5億美元。那這到底是如何發生的,其根本原因是什么?請允許我帶你們到這次攻擊事件的幕后。

這一切都始于@officer_cia在ETHSecurity電報群頻道中分享的@spreekaway推文,雖然我當時不知道發生了什么,但離開Nomad跨鏈橋的資產數量顯然不是一個好的跡象。

現貨白銀日內跌超1.00%:現貨白銀日內跌超1.00%,現報23.79美元/盎司。[2021/9/11 23:16:49]

我的第一個想法是代幣的小數點有一些配置錯誤。畢竟,這座跨鏈橋似乎在進行“發送0.01WBTC,返還100WBTC”的促銷活動。

然而,在Moonbeam網絡上進行了一些痛苦的手動挖掘工作之后,我確認Moonbeam交易確實跨鏈出了0.01WBTC,但不知何故,以太坊交易跨鏈出的資產是100WBTC。

https://moonscan.io/tx/0xcca9299c739a1b538150af007a34aba516b6dade1965e80198be021e3166fe4c

行情 | CME比特幣期貨10月合約收跌超1.39%:CME比特幣期貨10月合約跌145美元,跌幅超過1.39%,報10265美元,本周累跌逾1.86%;11月合約收漲至10365美元,12月合約收漲至10440美元。[2019/9/14]

https://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460

此外,WBTC跨鏈交易實際上并沒有證明什么。它只是直接調用了?`process`,可以說,能夠在不首先證明的情況下處理消息是非常不好的

分析 | 美國財政部近日指控的三位中國公民或涉案超1.6 億美金:金色此前報道,近日美國財政部外國資產控制辦公室(OFAC)公布了三位中國公民的身份信息及其加密貨幣地址,并指控他們違反外國販指定法。LongHash對OFAC 公布的比特幣地址進行分析后發現,這些地址中有三個是交易所地址。另外,OFAC 公布的地址中有地址直接與絲綢之路市場有關聯,有一筆交易一次性從絲綢之路打入300 BTC 到1JREJd開頭的地址。LongHash 運用共同輸入法對這些比特幣地址進行擴散追蹤,找到了一個包含3054 個地址的地址池。該地址池即為這群販所持有,當前還有余額的地址僅為16 個,總余額為57.23 BTC。不過,值得注意的是,這些地址曾經有很多大額交易,累計轉入這個地址池的總金額高達17526 BTC,若按當前比特幣價格計算,這群販的涉案金額可能超過1.6 億美金。另外,該地址池中的地址最早于2013 年6 月就有交易記錄,2017 年8 月至12 月的交易最為活躍,2018 年11 月后就基本沒有再交易。[2019/9/2]

這個時候,有兩種可能性,要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重的漏洞。但是,絕對沒有跡象表明最近有任何事已被證明。

那只剩下了一種可能性,Replica合約中存在著致命漏洞。那到底是怎么回事呢?快速查看后表明,提交的消息必須屬于可接受的根,否則,第185行的檢查將會失敗。

幸運的是,有一種簡單的方法可以檢查這個假設。我知道未經證明的消息根將是?0x00,因為消息??將未初始化。我所要做的就是檢查合約是否會接受這一點。

哎……

事實證明,在例行升級期間,Nomad團隊將可信根初始化為?0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它有一個很小的副作用,即自動驗證每個消息。

這就是黑客行為如此混亂的原因,你不需要了解Solidity或Merkle樹之類的東西,你所要做的就是找到一筆有效的交易,用你的地址查找/替換另一個人的地址,然后重新廣播它。

總的來說,一次例行升級將零哈希標記為有效根,其效果是允許在Nomad上欺騙消息,攻擊者濫用此功能來復制/粘貼交易,并在一場瘋狂的混戰中迅速耗干了這座跨鏈橋的資金。

譯者注:此次Nomad?跨鏈橋的黑客攻擊,Moonbeam和evmos這兩條公鏈的用戶會受到較大影響,其中,Moonbeam涉及的跨鏈資金相對較大。這次事件再次提醒了我們跨鏈橋的風險,用戶在使用跨鏈橋后,應盡量避免持有跨鏈資產,而應盡快兌換成區塊鏈的原生資產,并且以太坊主鏈的原生資產安全性要高于其他鏈。

Tags:BTCMADOMANOMADbtcv幣最新消息UMAD幣GOMA FinanceNeonomad Finance

DOT
Hotcoin關於支持Polygon (MATIC)充值提現的公告_COIN:TCOIN

尊敬的用戶:Hotcoin現已開放Polygon(MATIC)網絡的充值提現業務,同時已開啟ERC20(MATIC)網絡充值提現業務。用戶可自行選擇主網或ERC20代幣.

1900/1/1 0:00:00
Weekly Live Streaming Preview: Aug 1 to Aug 5

Gate.ioLiveStreamiscommittedtocreatingabrand-newlivestreamingecosystemfortheblockchainindustry.

1900/1/1 0:00:00
Gate.io Daily HODL & Earn USDG No.445: Earn up to 11% APR

Gate.ioDailyHODL&EarnUSDG#445willbelaunchedat4:00UTConAugust6thatGate.io''s“HODL&Earn”.

1900/1/1 0:00:00
Solana錢包被攻擊、是SOL這個鏈不行了嗎?怎么保護資產_SOLA:SOLA價格

2022年對sol很不友好,雖然整個市場都面臨看跌壓力,但Solana生態系統已成為數名黑客的目標,損失累計接近10億美元。就在一天前,Solana地址成為大規模攻擊的受害者.

1900/1/1 0:00:00
AAX將恢復Meta MVRS(MVRS)的充值、提現和交易業務_VRS:tps幣圈

親愛的AAX用戶: AAX已完成MetaMVRS(MVRS)的合約置換,並將恢復MetaMVRS(MVRS)的充值、提現和交易業務.

1900/1/1 0:00:00
為什么只有區塊鏈能真正讓消費者和企業之間建立良性循環實現共贏_CHA:HARL

為什么說只有區塊鏈能真正讓消費者和企業之間建立良性循環,實現共贏!admin?1小時前?新聞?閱讀12限于篇幅,我們通過好幾篇文章一步一步講解了消費商系統,消費資本論,不僅解釋了相關的概念.

1900/1/1 0:00:00
ads