以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Ethereum > Info

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_NOMAD:NOM

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

Block或將于2024年初推出自研比特幣礦機:金色財經報道,Twitter 創始人 Jack Dorsey 旗下金融科技支付公司 Block 最近從英特爾購買大量比特幣挖礦芯片,加速其進入挖礦硬件市場的計劃。此次收購將幫助其將礦機推向市場,因為它專注于開發其尖端的 3nm 芯片。由于英特爾在 2022 年 2 月宣布停止生產比特幣挖礦專用集成電路(ASIC)的芯片,它已將生產的最后日期定在 2024 年 4 月。Block 計劃在本季度完成其用于比特幣挖礦的 5nm 芯片的設計,并以此為基礎制造機器。此次收購意味著該團隊可以專注于 3nm 設計。Block 硬件負責人 Thomas Templeton 表示,Block 第一方產品將于明年初推出。當被問及他們購買的芯片數量時,他說這足以彌補他們設計和生產自己的 3nm 芯片的時間。[2023/4/28 14:33:31]

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

USDN將從穩定幣過渡至Waves生態指數Token,不再1:1錨定美元:1月13日消息,據官方公告,Neutrino團隊關于將USDN從穩定幣轉向Waves生態系統指數代幣(WIXT)的提議已被接受。WIXT將由一籃子Waves生態系統Token作為抵押,不再與1美元掛鉤。Neutrino團隊將于1月底發布WIXT技術白皮書,并于2月中旬將USDN完全更名為WIXT。[2023/1/13 11:10:27]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

GMX發起提案擬部署在BNB Chain區塊鏈:金色財經報道,目前GMX已在治理平臺上提交了在BNB Chain上部署的提案,該提案介紹了BNB Chain 支持 GMX 的技術背景,并給出了支持GMX的理由,包括BNB Chain 龐大的用戶群,以及在去中心化衍生品和永續合約等產品上的綜合能力,并指出BNBChain 所表現出的彈性可能對 GMX 社區有利。BNB Chain Growth 運營總監 Alvin Kan 在社交媒體上表達了對此事的支持,稱GMX在BNB Chain上部署將會是“雙贏”,但有社區用戶質疑與 Arbitrum 和 Avalanche 相比,BNB Chain 的去中心化程度不高。[2023/1/8 11:00:23]

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

Immutable X宣布更新品牌:6月17日消息,Immutable X宣布更新品牌,其使命是與StarkWare合作,通過Immutable X和Immutable Games Studio推動下一代Web3游戲發展,使數字世界成為現實。Immutable已經發布新品牌Logo和全新網站。[2022/6/17 4:34:38]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

來源:金色財經

Tags:OMANOMADNOMMADNomad Exilesnomad幣重啟Sweat EconomyMADA價格

Ethereum
我們為何看好投資 DAO?_CAR:ENS

一文講解投資DAO的現狀,以及賽道內表現最亮眼的參與者、其所使用的工具與框架,以及當前所面臨的挑戰.

1900/1/1 0:00:00
MEV 的未來:探討 MEV 在不同加密經濟系統中的最終狀態_FLASH:MEV

?MEV的范圍、演變和管理是影響深遠的話題,從長遠來看可能對區塊鏈安全產生影響。原文標題:《MEV的未來:MEV在不同加密經濟系統中的長期最終狀態》撰文:fbifemboy 編譯:Skypiea.

1900/1/1 0:00:00
如何制作 NFT:初學者指南_ITA:DNFT Protocol

在過去幾年中,不可替代代幣NFT的受歡迎程度呈爆炸式增長,隨著收藏家爭相為其數字錢包獲取稀有且獨特的收藏品,這些代幣的價格飛漲.

1900/1/1 0:00:00
如何不錯過Optimism的第二輪空投?我們整理了這份指南_OPT:OPTI

作者:霧海 具備哪些條件有機會獲得Optimism未來空投?OptimismFoundation于今年6月初為生態中項目的早期使用者和活躍用戶發放第一輪空投激勵,符合資格的地址數高達25萬.

1900/1/1 0:00:00
NFT 是文化數字化基礎設施_BSN:區塊鏈技術發展現狀和趨勢

5月,中共中央辦公廳、國務院辦公廳印發了《關于推進實施國家文化數字化戰略的意見》,并發出通知,要求各地區各部門結合實際認真貫徹落實.

1900/1/1 0:00:00
小馮:BTC、ETH連續底部震蕩調整后 多頭還能翻身?_NEAR:VertLite

  比特幣隔日整體波幅不大,先揚后抑后日線勉強報收小陽線,不過從日線整體走勢來看的話,在經過一段長時間的低迷熊市后,六月觸底18000下方后日線有震蕩回暖的趨勢,雖然這種趨勢構不成轉牛條件.

1900/1/1 0:00:00
ads