以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > FIL > Info

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_NOM:Neonomad Finance

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL @0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊(約合1600萬美元)轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及 Nomad 代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam 網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,Nomad TVL 中超過 1.9 億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色晨訊 | 9月30日隔夜重要動態一覽:21:00-7:00關鍵詞:區塊鏈創新法、Filecoin、Spadina、中信集團

1.美國眾議院通過數字分類法及區塊鏈創新法。

2.Filecoin將優先考慮第五批開發者獎勵計劃。

3.CME比特幣期貨10月合約收跌1.3%。

4.全球新冠肺炎確診病例超3370萬例。

5.Compound通過關于提高WBTC抵押系數的提案。

6.美股三大股指收盤均下跌 區塊鏈概念股漲跌各異。

7.以太坊2.0新測試網Spadina啟動后用戶報告接收到大量錯誤。

8.中信集團副董事長:中信集團在金融行業已開展區塊鏈應用。

9.比特幣小幅上漲,日內最低報10638.28美元,最高報10788.88美元。[2020/9/30]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

金色財經獨家分析 全球多地對加密貨幣征稅,2018成加密貨幣征稅全面落地元年:澳洲《星島日報》近日刊文稱,澳洲稅務局(ATO)將進行逾36萬宗個人稅務審查,在新的報稅規例下,超過1萬澳元“比特幣”(Bitcoin)或其他虛擬貨幣交易,亦可能被稅務局審查。報稅時,比特幣被列作資產,投資者須繳資本增值稅。金色財經獨家分析,比特幣等加密貨幣在2017年底出現了爆發式增長,從無人問津變得炙手可熱,全球相關的加密貨幣交易所也如雨后春筍般出現在大眾視野,加入到加密貨幣領域的投資者也日益增加,不論從市值還是從交易量上,加密貨幣都逐漸從世界經濟的邊緣向中心逐步靠攏,擁有了一定的比重和地位。至此,原本野蠻生長的模式不能夠再繼續下去,高速增長的產業同時也引起了監管者的注意。全球多個國家和地區開始宣布對加密貨幣征稅,美國國稅局就在今年宣布加密貨幣交易與其他形式的財產一樣需要納稅;日本國稅廳也宣稱虛擬貨幣需要“報稅”;南非國家稅務局(SARS)發布的一份聲明顯示,雖然加密貨幣在該國不被認定為法定貨幣,但交易、投資加密貨幣,以及礦工仍需為此繳稅;以色列稅務部門將以20%到25%的稅率征收資本利得稅,而個人挖礦或商業交易加密貨幣必須增繳17%的增值稅;泰國對加密交易將征收7%的增值稅(VAT),以及15%的資本利得稅。這樣開來,全球范圍針對加密貨幣的稅收行動全面展開,2018將成加密貨幣征稅全面落地元年。[2018/4/9]

1,一切都開始于@officer_cia分享@spreekaway ETH Security Telegram 頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

金色財經數據播報 比特幣價格下跌 市值縮水535億人民幣:根據AiCoin數據顯示,目前加密貨幣總市值為19,932.088億人民幣。比特幣市值出現下滑現象,目前比特幣市值為8988億人民幣,與3月24號的9523億人民幣的市值相比,縮水535億人民幣,加密貨幣總市值占比下跌0.53%,目前占比為45.09%;ETH目前總市值為3223億人民幣,相比24號雖然降低120億人民幣,但加密貨幣市場占比卻提升了0.11%,目前占整個加密貨幣總市值的16.17%;瑞波幣市值目前為1556億人民幣,與24號相比市值下降75億人民幣,加密貨幣市值占比略微下滑,目前占整個加密貨幣市場市值的7.8%。[2018/3/26]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送 0.01 WBTC,返還 100 WBTC”的促銷活動。

金色財經訊:一款名為“壞兔子”的勒索病發動攻擊,致使歐洲數國電腦系統遭凍結,并已經開始向美國擴散。[2017/10/26]

3,然而,在 Moonbeam 網絡上進行了一些手動挖掘之后,確認雖然 Moonbeam 交易確實橋接了 0.01 WBTC,但以太坊交易以某種方式橋接了 100 WBTC。

4,此外,在 WBTC 中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是 Replica 合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6, 這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第 185 行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是 0x00,因為messages[_messageHash] 將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad 團隊將可信根初始化為 0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解 Solidity 或 Merkle Trees 或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在 Nomad 上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員Matt Gleason發推介紹了Nomad 被攻擊的原因:

Nomad 橋以與 Qubit 的 QBridge 類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在 Replica 的“進程”函數中。

Process 旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot 來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在 solidity 中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是 0 的 confirmed Root ,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad 、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad 暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:加密貨幣OMANOMNOMAD我國為什么禁止加密貨幣MOMAT幣Autonomous Economic MatrixNeonomad Finance

FIL
國家網信辦發布第九批境內區塊鏈信息服務備案編號_人工智能:人工智能幣AIC

根據《區塊鏈信息服務管理規定》,國家互聯網信息辦公室7月25日發布第九批共348個境內區塊鏈信息服務名稱及備案編號.

1900/1/1 0:00:00
金色前哨 | 推進加密監管框架 哥倫比亞向銀行和交易所合作未來邁進_加密貨幣:COIN

外媒消息指出,哥倫比亞政府發布了希望在該國運營的加密公司的規則草案。公眾現在可以對該國金融監管機構—哥倫比亞金融監管局提出?的擬議法規發表評論.

1900/1/1 0:00:00
Coingecko Crypto 市場季度報告 2022Q2_INB:rainbow幣最新消息

眼看2022年進度條過半,對于加密市場來說,2022 年第二季度可謂是多災多難。截止第二季度末,整個加密市場的總市值約為 9,000 億美元,相比于去年的十一月份的峰值,環比下降約 70%.

1900/1/1 0:00:00
這場小型加密貨幣牛市反彈會延續嗎?_NFT:怎么得到以太坊幣交易

作者: Lincoln Murr,Amy Liu加密貨幣市場的投資者幾個月來首次擺脫熊市,以太坊、Lido和Polygon等加密資產在觸及近期低點后上漲了50%.

1900/1/1 0:00:00
The Saudis 爭議觀察|NFT 玩家們的共識“分片”:金錢、社群、文化_DIS:DISC幣

作為一個 Web3 項目,因為讓人們賺到了錢,所以即便是無比中心化又如此明目張膽的操作卻很少有人指責,反倒是得到了眾多買家的稱讚,甚至有人說這是在建設社群,這個操作讓“社群變得更加和諧”.

1900/1/1 0:00:00
金色觀察|將推出zkEVM 深入了解Polygon Hermez 2.0_Polygon:POL

近日Polygon官方宣布,將于7月21日推出zkEVM,為開發者和用戶提供“EVM等效”解決方案、高效能zkp和與以太坊主網級別的安全性.

1900/1/1 0:00:00
ads