北京時間8月2日凌晨,NomadBridge遭受攻擊,導致了價值約1.9億美元的損失。其副本合約存在致命缺陷,一次常規升級將零哈希標記為有效根,其效果是允許在Nomad上欺騙信息。攻擊者利用這一點來復制粘貼交易,在短短一夜之間,Nomad跨鏈橋上資產被迅速耗盡。
而安全機構派盾發現,本次攻擊的黑客部分已有前科。其中一尾號“ab49”的地址曾是RariCapital被盜事件的黑客,在此次Nomad攻擊中獲利約300萬美元。在此次被盜事件中,有大量普通用戶的地址參與,其參與者遠多于此前同類事件,且其中存在大量可與KYC地址產生關聯的地址。
安全團隊:Grim Finance被盜資金基本轉移,約9000ETH轉到TornadoCash:9月8日消息,據慢霧MistTrack監測,Grim Finance攻擊者(0x988...57a)于北京時間9月8日凌晨將300萬枚DAI通過Uniswap兌換為1923枚ETH。接著將1900枚ETH轉到TornadoCash。此前,Grim Finance于2021年12月遭到重入攻擊,攻擊者竊取了價值約3000萬美元的加密資產,并從Fantom跨鏈到以太坊。截止目前,攻擊者已將9000ETH轉入TornadoCash,地址上存額超920萬美元(包含93ETH、821萬枚DAI和327萬枚FTM)。慢霧表示將持續分析挖掘可疑的TornadoCash提款地址。[2022/9/8 13:16:23]
正如Terra研究員FatMan所言,“任意一個人都能從Nomad橋上搶走3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是以真正的加密方式首次發生的去中心化搶劫。”
分析 | EOS被盜:自建節點導致鏈上數據同步時出現錯誤所致:北京時間2018年12月19日凌晨,EOS網絡中,包括BetDice在內的數個游戲DApp遭受黑客攻擊,損失數十萬枚EOS通證。TokenInsight認為本次事件是由于部分游戲DApp為增強游戲體驗,在自建節點中運行DApp,導致鏈上數據同步時出現錯誤所致。
關于此次EOS的安全事件,人工智能區塊鏈安全服務商Anchain CEO Victor表示,通過專門的代碼安全檢測服務,這次的安全事件是可以避免的。比如,DApp可以使用ref_block功能,在給玩家發放獎勵前,判斷用戶是否真的轉賬成功。
同時,Victor還指出,這個安全問題背后還暴露出了EOS中更加嚴重的問題,即相較于其他部分公有鏈,EOS區塊鏈并不記錄失敗的交易,瀏覽器也無法查詢,這是EOS在架構設計方面的缺陷。[2018/12/20]
大量白帽黑客和普通用戶的參與,讓本次“攻擊”事件的局勢變得更為頗為復雜。項目方可以判斷出部分Web3的用戶的Web2身份。針對被攻擊一事,Nomad團隊表示,“調查正在進行中,已經聯系區塊鏈情報和取證方面的主要公司協助。我們已經通知執法部門,并將夜以繼日地處理這一情況,及時提供最新信息。我們的目標是識別相關賬戶,并追蹤和追回資金。”
動態 | EosRoyale 遭到攻擊 團隊錢包被盜:據 IMEOS 報道,EosRoyale 團隊在 Reddit 上發布消息: 10 月 26 日團隊錢包遭到黑客攻擊,總體損失大約 11,000 EOS ($60,000)。原因已查明是隨機數發生器的漏洞,黑客能夠設法通過使用先前塊的信息來計算隨機數發生器算法的未來數量,從而從 EosRoyale 錢包中竊取 60,000 美元。
目前該漏洞已修復,團隊完全重新構建了隨機化算法,現在 EosRoyale 中的隨機數基于分配期間的哈希塊(即未來塊)。[2018/10/31]
但即便是用戶主動返還,風險依然是多元的。
印度加密貨幣交易所Coinsecure稱尚不能賠償被盜的440個比特幣:上周末,印度加密貨幣交易所Coinsecure聲稱現在還不能賠償用戶在上個月被盜的440個比特幣。該交易所在4月中旬時聲稱被“內鬼”盜竊了440個比特幣。該公司此前希望在目前這個日期開始返還客戶資金,但由于的調查,該公司仍無法做到這一點。[2018/5/2]
被盜當日,坊間曾一度傳出多個地址要求攻擊者返還被盜資金,但事后這些地址均被Nomad官方證偽。8月2日早間,Nomad官方表示,“已知曉有冒充并提供欺詐性地址來詐騙資金的行為。我們尚未提供返還被盜跨鏈資金的說明。請忽略除Nomad官方渠道以外的所有渠道的通信。”
所幸的是,不久后官方即公布了正確的返還地址。
8月3日,Nomad在推特上公布NomadBridge資金返還流程,呼吁白帽黑客、道德安全研究員將資金發送到官方以太坊錢包地址。據悉,Nomad正在與區塊鏈分析公司TRMLabs以及執法部門合作,以跟蹤資金流動并識別收款方錢包,從而協調被盜資金返還工作。
據歐科云鏈OKLink多鏈瀏覽器顯示,截止至本文發布時,已有約價值1650萬美元的資產已被返還,盡管這一數據遠低于被盜資產,但仍是一個良好的開端。
有人返還,也有人對這筆“不義之財”欣然接受。
派盾監測顯示,Nomad被攻擊事件中,約41個地址獲利約1.52億美元,包括約7個MEV機器人、RariCapital黑客和6個白帽黑客,約10%的ENS域名地址獲利610萬美元。在利用漏洞獲利后,直接進行交易的地址數達739個,占比近60%。
而其中除少部分資金被返還外,更多資產均被Tornado轉移。派盾監測顯示,截至今日,已有約1100萬美元Nomad被盜資金轉入TornadoCash。這些攻擊者包括地址0xC994...0cf599、RariCapital被盜事件黑客相關地址0x72ccbb和0x76f455。
公鏈支持數量成為了用戶跨鏈的主流選擇。
大量跨鏈橋協議憑借著產品的便捷性獲得了大量TVL,但與此同時,高額的鎖倉也成為了黑客們垂涎的目標。去年夏季,PolyNetwork發生了加密世界歷史上最大黑客攻擊事件,約6.1億美元資產被盜走。
今年年初,VitalikButerin也曾發文警告,跨鏈存在很大安全問題。跨鏈這一方案并不理想,因為它們增加了資產轉移過程中的安全風險。這種對安全性的權衡是因為資產的攻擊向量在更廣泛的網絡表面積上增加,因為它在越來越多的鏈和具有不同安全原則的dApp中移動。
而本次Nomad事件則更為荒誕,黑客并未通過多么“高明”的手段發起攻擊,僅僅只是利用了官方所遺漏的一個漏洞,且這一“攻擊”人人皆可復制。
對于廣大普通用戶來說,跨鏈橋的安全性始終是“薛定諤的”:當一個跨鏈橋沒有被盜時,我們不知道它是否安全,只有當跨鏈橋被盜之后,我們才知道它不安全。
在當前各種新興公鏈百家爭鳴,一個安全且高效的跨鏈橋設計仍是加密世界亟待解決的技術挑戰。或許隨著行業的發展,我們可以看到更好的解決方案提出。
Gate.io將於2022年8月5日22:00~22:10進行USD/USDT/BTC結算的永續合約引擎升級,時間約爲10分鐘.
1900/1/1 0:00:00剛剛過去的這個周末,比特幣持倉最多的上市公司MicroStrategy創始人MichaelSaylor的一番言論再次激化了比特幣原教旨主義者與以太坊社區的矛盾,雙方在社交媒體上打響了口水戰.
1900/1/1 0:00:00Gate.iolaunchedaDailyBTC&USDTÐSharkFinSpecialwithanannualizedyieldof1.5%~18%.
1900/1/1 0:00:00圣路易斯聯儲主席布拉德周三重申,美國經濟沒有陷入衰退,美聯儲將繼續加息以抑制高通脹。 雖然加密資產公司的交易已有歐盟27個成員國的監管機構的管控,但ESMA將監督更大的加密交易參與者.
1900/1/1 0:00:00慢霧發布對Solana攻擊事件的分析,據Solana基金會提供的數據,被盜用戶種約60%使用Phantom、約30%使用Slope,其余使用TrustWallet、Coin98Wallet等.
1900/1/1 0:00:00最近半個月的行情讓人又開始對牛市浮想聯翩了以太坊從前低價格已經實現過翻倍了。半個月漲了幾倍的幣也有不少.
1900/1/1 0:00:00