NomadBridge事件損失約190M美元,約37M美元已從白帽黑客手中回收,仍有超過100M美元的損失掌握在獲利最大的兩位黑客手中。
原文標題:《NomadBridge被盜,逾十億資產如今在哪?》
撰文:郭景怡,陳森茂
2022年8月2日,NomadBridge受到攻擊。與以往安全事件不同的是,此次參與攻擊的黑客多達上百位。其原因是攻擊手法簡單且被部分攻擊者傳播開來,任何用戶通過復制-粘貼成功攻擊交易的payload、再將其中的地址信息修改為自己的任意地址,便能成功從NomadBridge提走資金。由于Nomad項目方沒有緊急停止機制,橋中資金幾乎被全部套出,損失約190M美元。
自8月3日官方發布回收程序至今已有12日,NomadBridge回收資產累計37M美元,多數資產仍然流落在外。這些尚未歸還的資產目前停留在哪?由哪些黑客控制?我們通過這篇文章來簡單了解一下。
派盾:Polynomial Protocol存款合約或存在漏洞:12月12日消息,據派盾監測,據多位用戶反饋,基于Optimism的期權流動性聚合協議Polynomial Protocol或存在漏洞,提醒用戶盡快取消該合約授權。[2022/12/12 21:39:21]
01事件概覽
2022年8月2日,NomadBridge遭到攻擊。攻擊原理和實施細節可見?
Attack?Analysis?|?How?Unchecked?Mapping?Makes?$200M?Losses?of?Nomad?Bridge
MEV Bot以2000美元成本套利320萬美元,或因Nomad事件引發大量套利機會:金色財經消息,鏈上套利監控網址EigenPhi發推表示,Nomad跨鏈橋被盜極有可能影響加密貨幣的鏈上價格。其中最大的套利機會發生在今早6點左右,MEV Bot在以太坊上Uniswap V2/V3的ETH/WBTC流動池以2000美元成本套利320萬美元。
具體路徑為:MEV Bot先在Uniswap V3上將約296枚WBTC兌換為約4,160枚ETH,然后在Uniswap V2上將約2193枚ETH兌換為約296枚WBTC。此外,MEV Bot還在Frax、WETH、FXS等多個流動池進行套利,單筆利潤超過10萬美元。[2022/8/2 2:53:19]
2022年8月3日,NomadBridge官方發表資產回收程序:此次事件中從NomadBridge
Blocknom宣布獲得50萬美元種子輪融資:3月4日消息,Blocknom宣布獲得50萬美元種子輪融資,Y Combinator領投,Number Capital 和 Magic Fund 參投。作為 Y Combinator 首批投資的加密貨幣交易平臺,Blocknom是致力于成為“東南亞的 Coinbase Earn”。
據了解,Blocknom與加密基礎設施公司 Fireblocks 合作為用戶提供了一種從去中心化金融市場獲得穩定和高利息的最簡單方法,每年穩定獲利高達13%。[2022/3/4 13:38:01]
取走資產的白帽黑客/研究員可以將資產轉入地址0x94A844來實現回收。
2022年8月5日,NomadBridge官方補充聲明:參與此次事件的攻擊者只需返還取走資產的90%則可被視為白帽黑客,NomadBridge不會進一步追究其法律責任。
Quantum Economics創始人:比特幣減半后其年通脹率將從3.65%降至1.8%:Quantum Economics創始人、加密貨幣分析師Mati Greenspan發推指出,一旦5月12日比特幣完成減半,比特幣的年通脹率將從發布時的3.65%降至1.8%,約為全球年度通貨膨脹率的一半。據悉,2019年的全球年通脹率為3.41%,而2020年到目前為止約為3.56%。(Cointelegraph)[2020/4/27]
02資產追蹤
從2022-08-019:32PM到2022-08-0212:05AM(UTC時間),共有322個地址通過962筆交易調用了漏洞合約的process函數累計1177次,NomadBridge被取走USDC、USDT、DAI、WETH、WBTC等14種資產,損失累計約190M美元。
與普通攻擊事件不同,此次事件中的962筆交易由322個地址發起,而這些地址大多屬于不同實體,被盜資產也分散流入到了329個獲利地址。截至2022-08-1511:00,在329個獲利地址中,65個地址返還了全部資產,50個地址返還了90%資產,7個地址返還了不到90%資產。此外,在NomadBridge發布回收程序之前已有12個地址向Nomad:ERC20Bridge返還過資金,其中11個地址返還了全部獲利。
在尚未返還資產的195個地址中,有16個地址將獲利轉移到了Tornado.Cash,4個地址不受攻擊者控制。這意味著上述20個獲利地址中的資產大概率無法回收,這部分資產累計約17M美元。此外,有86個地址中的獲利已經開始轉移。最后,仍有90個獲利地址沒有任何動靜。
03攻擊者分析
在此次事件中,看似有322個地址獨立地發起了攻擊,但實際的攻擊者卻并不是322位。攻擊交易發起地址和獲利地址累計有606個,經地址聚類后得到219個地址簇。這意味著攻擊者數量不會超過219個。
圖中?6?個獲利地址可被認為由同一實體控制
在這219個地址簇中,有2個地址簇掌控了近半數NomadBridge在此次事件中損失的資產。
關鍵的是,當我們從實體的維度再次統計償還情況時發現,這兩位攻擊者尚未償還任何資產。這就導致,雖然約半數攻擊者選擇向項目方償還全部或部分資金,但NomadBridge回收的資金卻僅有37M美元,與190M美元相去甚遠。
?
04結語
截止8月13日,NomadBridge已經從白帽黑客手中回收了約37M美元的損失。遺憾的是,仍有超過100M美元的損失掌握在獲利最大的兩位黑客手中。這兩位黑客用于發起攻擊交易的手續費均來源于TornadoCash,且獲利尚未開始轉移,這使得我們很難追蹤到他們的身份。
BlockSec將持續監控被盜資金動向,及時和社區共享新的發現。
05數據整理
攻擊交易獲利
無法挽回的損失
英偉達公布的第二季度收益低于華爾街對收入和每股收益的預期。該報告與英偉達兩周前的初步收益一致。這家芯片制造商警告稱,它將低于華爾街的預期,并且由于宏觀經濟條件導致游戲銷售令人失望,增長已顯著放緩.
1900/1/1 0:00:00金色晨訊 | 9月29日隔夜重要動態一覽:21:00-7:00關鍵詞:央行數字貨幣、灰度、錨定幣、億邦國際 1.數據:灰度持有比特幣占總流通量2.4%.
1900/1/1 0:00:00雖然TRMLabs提供了便捷的地址“過濾”服務,但這種做法卻在加密行業里引發了一些爭議。本文來自decrypt&cryptoslate原文作者:LiamJ.Kelly&Chris.
1900/1/1 0:00:00關于TornadoCash被OFAC列入黑名單及其對DeFi、加密貨幣、金融市場、言論自由和人類歷史的影響,已經有很多有趣的文章了.
1900/1/1 0:00:00DeFi數據 1.DeFi代幣總市值:444.27億美元 DeFi總市值數據來源:coingecko2.過去24小時去中心化交易所的交易量34.
1900/1/1 0:00:00僅從數據層面,Optimism正縮小同Artibrum的差距,然而未來格局不得而知。6月1日,Optimism正式開啟代幣OP的空投空投,隨后在兩個月半月的時間內,OP的二級市場價格上演了一波過.
1900/1/1 0:00:00