以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 火星幣 > Info

Nomad跨鏈橋遭遇黑客被盜損失數億美元 行業最強白帽解析漏洞!_NOMAD:Nomadland

Author:

Time:1900/1/1 0:00:00

Nomad事件今天霸屏幣圈,短短幾個小時被黑上億美元。而且Nomad在受到攻擊之后,TVL也在幾個小時內撤出了將近2億美元。

在之前的區塊鏈項目被黑的事件中,曾有用戶用AnySwap跨鏈被黑十幾萬,通過對漏洞的追蹤,最終發現在AnySwap下,黑客可以利用隨機數種子反推出用戶的私鑰來達到盜取用戶資產的目的。

AnySwap這種破解私鑰的技術可能需要一定的技術門檻,但是這次Nomad漏洞是為數不多的,即便是普通人不懂技術和代碼也有機會可以實現的攻擊,所以事件才會發酵如此之快。此次事件也受到業內白帽的關注。

數據:NFT 項目 Pudgy Penguins 過去 7 天的地板價增長 74%:8月23日消息,據 NFTPriceFloor 的數據,Pudgy Penguin PFP NFT 地板價在過去兩周內飆升了 74.5%,在過去一個月內飆升了 86.7% ,目前地板價約為 4 ETH。

Pudgy Penguin于 2021 年 6 月首次推出,近日動作頻繁,推出自己的 NFT 交易市場后,又推出實體玩具和兒童讀物,上周末宣布其新的九人顧問委員會由Nansen 首席執行官 Alex Svanevik、Saks Fifth Avenue RJ Cilley 的首席運營官、孩之寶的授權負責人 Jess Richardson 和 Jordan Sterling 等成員構成。(Decrypt)[2022/8/23 12:42:14]

@samczsun是業內知名的白帽,相信大家都不陌生,在早年有一個項目漏洞,他本可以輕易將資金轉走,但是他卻花了整整一個通宵,幾經轉折聯系到了項目方修補了這個漏洞,而此次他也對Nomad事件做了一個詳細的分析。

EBA主席:留住任何與加密相關的人才是一個主要問題:金色財經報道,歐洲銀行管理局 ( EBA?) 主席在接受采訪時透露,留住任何與加密相關的人才是一個主要問題”。英國《金融時報》援引這位高管補充說,這一赤字也適用于其他領域,包括技術和數字化,整個社會對專家的需求很高。總部位于巴黎的EBA在上一次金融危機之后于 2011 年成立,旨在確保歐洲銀行有足夠的資本來應對未來的類似挑戰。最近,它還負責監督歐洲監管加密貨幣的努力。它現在表示它也擔心規劃其新權力。

歐洲機構最近就稱為加密資產市場 (?MiCA?)的監管框架草案達成一致。但該機構負責人表示,直到接近 2025 年立法預計生效時,當局才會知道它有權監管哪些數字硬幣、用于支付的加密貨幣和穩定幣。[2022/7/29 2:44:54]

我們不妨來一起來回顧一下此次被盜事件漏洞問題:

ApeCoin社區AIP-13提案完成投票,提案未獲通過:金色財經報道,據ApeCoin Snapshot投票頁面顯示,ApeCoin最新的AIP-13提案已完成投票,投票數據顯示該提案未獲得通過,該提案提議可以通過 AIP 治理流程重新提交,同時突出顯示對原始提案的更改,最終獲得了95.12%反對票。[2022/6/2 3:57:52]

從電報中@samczsun發現鏈上的資產在迅速的撤出,于是他去查詢了鏈上具體的交易信息,發現了一些端倪。

當一個賬戶發出0.01個WBTC的時候會返回給100個WBTC,當然這不排除是某種促銷活動,于是@samczsun繼續進行一些鏈上跟蹤后發現了問題,在Moonbeam上橋接的0.01個WBTC,不知是何原因以太坊卻收到了100個。

通過查詢合約代碼@samczsun定位到了一個嚴重的問題。合約中有一個叫做process的方法,這個方法的作用是,首先它會驗證信息確保收到的信息是被證明過的,如果信息沒有問題就執行。正常來說這樣的邏輯和過程是沒有任何問題的,但是問題就在于這個驗證。

Messages是一個Map,Map的結構是鍵值對的,如果在這個map里面沒有找到對應的鍵,根據solidity的規則會返回一個默認值0,而這個鍵是從哪里來的?

我們可以從代碼中看到,key是從process的參數message的字節碼中解析出來的,也就是說鍵是從外部傳入的,現在想要黑掉這個合約,我們的必要條件基本上都具備,關鍵驗證信息從外部傳入,這個是我們已經確認的,剩下的只要證明acceptableRoot如果能夠接受0返回true,那就能把這個驗證繞過。

@samczsun在區塊鏈瀏覽器中調用了acceptableRoot這個方法,并把參數0傳入,返回的結果正如大家所見到的是true,Nomad項目被黑的核心原因終于被找到。

黑客利用這個漏洞,找一筆有效的交易反復發送構造好的交易數據,來抽取跨鏈橋被鎖定的資金,這也就是為什么網上說這次攻擊普通人也能做到的原因,現在Nomad的資金已經基本上都空了。

對此次事件網上大家的看法也不一致,有人稱第一筆轉出是黑客所為,后面極有可能是散戶撿錢,也有用戶猜測是項目方看到情況已經失控,于是自導自演。

至于真相如何我們不得而知,此次的事件中損失最嚴重的是不久前剛給nomad投資的機構,受nomad跨鏈橋被攻擊的影響,包括與nomad跨鏈橋相關的Moonbeam也受到不小的影響,但反而evmos因為Moonbeam暫時關閉的EVM功能,而Moonbeam作為evmos與以太坊生態的主要跨鏈橋,被盜的資金需要通過evmos作為出金渠道,反而迎來了一波不小的漲幅。

跨鏈橋被盜屢見不鮮,目前區塊鏈技術還在非常早期的階段,在早期的階段雖然有著非常大的紅利,但同時也伴隨著巨大的風險,希望大家還是小心謹慎。

來源:金色財經

Tags:NOMNOMADOMAMADnomc幣現在價格Nomadlandnomad幣重啟

火星幣
大盤周線持續反彈?關注本周這幾個數據_ARB:NFT

免責聲明: 1、瀏覽文章屬于個人行為,投資亦屬于個人行為。無強制要求必須參考本人思路,你噴我是什么我就是什么。對低素質噴子無所畏懼,黑粉也是粉絲.

1900/1/1 0:00:00
頭條觀察 | 比特幣正在完成筑底?_比特幣:MULTI

比特幣正在進行熊市中的反彈,在7月份上漲了20%,但價格走勢仍然讓人感到十分困惑。隨著8月份開啟,PuellMultiple指標已經離開底部區域.

1900/1/1 0:00:00
打游戲賺AML BNB 黑馬項目Animal Battle深度研報_GER:幣虎cointiger下載

最近的鏈游打新市場又火熱了起來,新上線的幾個項目代幣都出現了幾倍幾十倍的上漲,一些玩家只參與打新就賺到幾十萬了,又有了一種牛市的感覺.

1900/1/1 0:00:00
“非同質化通證”術語發布 到底該如何理解NFT_TOKEN:imtoken怎么轉出來錢

非同質化通證(Non-FungibleToken,簡稱NFT)。在文化娛樂零售產業與數字技術融合創新發展的背景下,數字藏品、元宇宙這些嶄新的商業形態正引領著文化消費和商業模式新熱潮,但大眾對其背.

1900/1/1 0:00:00
虛擬澀谷上線兩年 元宇宙這么玩才對_NAN:NAN幣

如果你對日本動漫或影視劇有所涉獵,那一定不會對圖中的這個熙熙攘攘的十字路口感到陌生: 沒錯,這個全球最繁忙的十字路口,就位于日本東京的澀谷區.

1900/1/1 0:00:00
Uniswap DAO 即將創建 Uniswap 基金會_Uniswap:Dniswap

UniswapDAO正在討論創建一個獨立的Uniswap基金會與Uniswap實驗室一起發展協議的可能性。已經為Web3最受歡迎的交易所之一提議了一個新的治理機構.

1900/1/1 0:00:00
ads