以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 波場 > Info

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_OMA:NOMAD

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色晨訊 | 12月24日隔夜重要動態一覽:21:00-7:00關鍵詞:美國、易綱、Galaxy Digital、以太坊2.0

1. 美國總統金融市場工作組:監管機構可考慮限制多幣種穩定幣;

2. 易綱:穩妥推進數字貨幣研發,健全法定數字貨幣法律框架;

3. 外媒:Galaxy Digital及Jump Trading已停止做市XRP;

4. 以太坊2.0存款合約地址余額突破200萬枚ETH;

5. 美國國家銀行監事協會反對OCC為非銀行公司提供銀行執照;

6. 比特幣市場主導地位達年內最高水平;

7. 美SEC就經紀交易商托管數字資產問題發表聲明;

8. 1.2億枚USDT由TRC20轉化為ERC20;

9. 灰度資產管理總規模升至164億美元;[2020/12/24 16:20:31]

金色午報 | 11月23日午間重要動態一覽:7:00-12:00關鍵詞:比特幣市值、DeFi、Pickle、摩根大通

1.DeFi總鎖定價值突破170億美元;

2.余額大于1BTC的地址數量環比上升734個;

3.以太坊2.0存款合約地址余額28.87萬ETH進度55%;

4.雙子星聯合創始人:比特幣市值已超過全球規模最大銀行;

5.Pickle Finance:已執行時間鎖可撤銷違規代碼恢復部分Jar存款;

6.Coinbase托管資產達到200億美元 4月份以來增長140億美元;

7.以V神為靈感創作的加密藝術NFT“EthBoy”以260ETH高價售出;

8.摩根大通:三季度Square在推動比特幣價格上漲中作用大過灰度;

9.Compound或向5000名早期活躍用戶發放總供應量5%的COMP代幣。[2020/11/23 21:46:32]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

行情 | 金色盤面:BTC壓陣,TRX先鋒:金色盤面分析:在BTC穩定的情況下,市場開始騷動,先是TRX突圍,收出8%的漲幅,而后ADA、BCH相繼走強,而之前大跌的XRP也收窄跌幅,市場整體回暖,也許多點開花才是突破的正確選擇。提醒投資者理性看待市場波動,做好風控。(登錄金色財經APP—發現,查看更多幣種的獨家點評。)[2018/10/8]

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

金色財經訊:俄羅斯總統普京對加密貨幣下達新規,包括要求挖礦者注冊,以及將證券法應用于ICO。俄羅斯還雄心勃勃地制定了一項計劃,利用區塊鏈技術建立一個“單一支付空間”。[2017/10/25]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

金色財經訊:毛里求斯央行SBM聲明:區塊鏈資產能夠作為借貸服務抵押品進行交易。[2017/10/13]

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:NOMNOMADMADOMAvenom幣融資了多少Nomad Exilesnomadland幣怎么回事Cryptomall

波場
V神:分析當前4種不同類型ZK-EVM的優缺點及未來展望_以太坊:以太坊官網公告

最近有許多“ZK-EVM”項目高調發布公告,但并不是每一個項目的“等效性”都一樣。這篇文章將嘗試描述EVM等價性的不同“類型”的分類,以及嘗試實現每種類型的好處和成本.

1900/1/1 0:00:00
硅谷的加密 VC 合伙人們都看好哪些 Web3 項目?_WEB:區塊鏈

未來的周期里,你最看好和期待哪些WEB3項目?這個問題,被深度商業分析拋給了15家西方加密VC或機構的投資人,他們給出了各式回答.

1900/1/1 0:00:00
《財富》專訪 SBF:探討加密冬天、Crypto 發展方向和 FTX 的終極目標_SBF:SBF幣

撰文:JeffJohnRoberts,Fortune編譯:Katie辜,Odaily星球日報已經是億萬富翁的企業家SamBankman-Fried有了一個全新的身份:加密領域的白衣騎士.

1900/1/1 0:00:00
誰在阻止P2E游戲成為主流?_WEB:區塊鏈是窮人的最后一次機會

在過去的幾個月里,Terra等項目高調的破產,以及代幣價格的低迷,使許多人對該領域持懷疑態度。市場崩盤引發了圍繞P2E游戲的整體恐懼.

1900/1/1 0:00:00
以太坊合并后 將給加密行業帶來哪些重大變化?_POS:powr幣和誰合作了

作者:傳DAO士原文:《以太坊「合并」會影響哪些領域?有哪些機會?》沒有好問題,就沒有好答案:為什么以太坊這次升級被看成是區塊鏈世界的第三次革命?這次升級真的能讓gas費大幅下降嗎?為什么升級后.

1900/1/1 0:00:00
金色前哨 | 洪都拉斯推出“比特幣谷”吸引全球加密投資者_區塊鏈:BTC

洪都拉斯已經為“比特幣谷”破土動工,該項目位于該國蓬勃發展的圣盧西亞鎮,旨在吸引來自全球的加密投資者。洪都拉斯是一個促進市政當局使用加密貨幣作為支付方式的中美洲國家.

1900/1/1 0:00:00
ads