比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

NOM:Nomad被攻擊事件分析:黑客點火,多人“趁火打劫”-ODAILY

Author:

Time:1900/1/1 0:00:00

北京時間8月2日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈通訊協議Nomad遭遇攻擊,黑客獲利約1.5億美元。截止發稿前,根據DeFiLlama數據顯示,Nomad代幣橋中只剩下約5900美元左右。

關于本次攻擊事件的來龍去脈,成都鏈安安全團隊第一時間進行了分析。

PART01

加密市場中首次發生的去中心化搶劫?

首先,我們先來認識本次故事主角——Nomad。

Nomad自稱能提供安全的互操作性解決方案,旨在降低成本并提高跨鏈消息傳遞的安全性,與基于驗證者的跨鏈橋不同,Nomad不依賴大量外部方來驗證跨鏈通信,而是通過利用一種optimistic機制,讓用戶可以安全地發送消息和橋接資產,并保證任何觀看的人都可以標記欺詐并保護系統。

而在4月13日,他們也以2.25億美元估值完成高達2200萬美元的種子輪融資,領投方為Polychain。對于一家初創項目而言,數千萬美元種子輪融足可謂贏在起跑線上,但是本次攻擊之后,不知道項目方會如何處理與“自救”。

Metronome:Curve上msETH-ETH池受到攻擊,現已暫停主網功能:金色財經報道,DeFi合成資產協議Metronome在社交媒體上稱,作為預防措施,已暫停Metronome主網功能,以將損害降至最低,并調查下一步的最佳方案。Metronome表示,一個涉及多個Curve池的漏洞已被攻擊,msETH-ETH池受到攻擊,攻擊者從msETH-ETH池中盜走流動資金。任何msUSD交易對的流動性提供者以及在Velodrome上使用msETH的Optimism用戶應注意,他們的頭寸不受影響。此外,Metronome所有存款與未平倉頭寸不受此次事件影響。[2023/7/31 16:08:06]

Nomad官方推特表示,已得知此事,目前正在調查。

Nomad:0x6bb開頭地址返還310萬美元,目前共收回3570萬美元:8月6日消息,Nomad表示,0x6bbda6319f45e964727b4dbf7e15292d35ae9706向官方恢復地址返還310萬美元,目前總共收回了3570萬美元。

此前消息,跨鏈互操作性協議Nomad表示,將為歸還90%以上所盜資金的攻擊者提供最高10%的獎勵。[2022/8/7 12:07:05]

關于本次事件,在Web3領域,卻引起了爭議。

Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“在公共Discord服務器上彈出的一條消息稱,任意一個人都能從Nomad橋上搶了3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是在真正的加密市場中首次發生的去中心化搶劫。”

MEV Bot以2000美元成本套利320萬美元,或因Nomad事件引發大量套利機會:金色財經消息,鏈上套利監控網址EigenPhi發推表示,Nomad跨鏈橋被盜極有可能影響加密貨幣的鏈上價格。其中最大的套利機會發生在今早6點左右,MEV Bot在以太坊上Uniswap V2/V3的ETH/WBTC流動池以2000美元成本套利320萬美元。

具體路徑為:MEV Bot先在Uniswap V3上將約296枚WBTC兌換為約4,160枚ETH,然后在Uniswap V2上將約2193枚ETH兌換為約296枚WBTC。此外,MEV Bot還在Frax、WETH、FXS等多個流動池進行套利,單筆利潤超過10萬美元。[2022/8/2 2:53:19]

動態 | 區塊鏈公司Nebula Genomics宣布與制藥公司AEMD Serono簽署匿名數據共享協議:據Cointelegraph 6月11日消息,區塊鏈公司Nebula Genomics宣布與北美生物制藥業務公司EMD Serono合作并簽署了匿名數據共享協議。Nebula利用區塊鏈技術來激勵基因組數據的生成和共享,降低基因組測序的成本,同時保護隱私和個人對其獨特敏感數據的控制。在與EDM Serono的合作中,Nebula將為該公司提供匿名基因組數據網絡,以支持新藥的研發。據悉,今年1月EMD的母公司Merck KGaA在美國獲得了一項專利,該系統采用人工智能和區塊鏈技術相結合的方式來確定獨特物理對象的真實性。[2019/6/11]

事實的確如此。

根據Odaily星球日報的報道,在第一個黑客盜竊完成后,這條「成功」經驗也在加密社區瘋傳,被更多用戶模仿,趁火打劫。跨鏈通訊協議Nomad的資產被洗劫一空。

可能是因為過于心急,一些用戶忘記使用馬甲偽裝,直接使用了自己的常用ENS域名,暴露無遺。目前已經有用戶開始自發退款,以求避免被起訴。

PART02

-項目方在部署合約時犯了什么錯導致被攻擊?

本次攻擊主要是項目方在部署合約時,把零(0x000000....)的confirmAt設置為1,導致任意一個未使用的_message都可以通過判斷,并從合約中提取出對應資產。技術分析如下:

被攻擊合約

0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合約)

0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受損失的金庫合約)

由于攻擊交易過多,下面依靠其中一筆攻擊交易分析為例進行闡述;

1.通過交易分析,發現攻擊者是通過調用(0x5D9430)合約中的process函數提取合約中的資金。

2.跟進process函數中,可以看到合約對_messageHash進行了判斷,當輸入的messages為0x000000....時,返回值卻是true。

3.然后跟進acceptableRoot函數,發現_root的值為零(0x000000....)時,而confirmAt等于1,導致判斷恒成立,從而攻擊者可以提取合約中的資金。

4.后續通過查看交易,發現合約在部署時,就已經初始零(0x000000....)的confirmAt為1,交易可見

PART03

-項目方還能找回被盜資金嗎?

針對跨鏈代幣橋攻擊導致損失一事,Nomad團隊表示,“調查正在進行中,已經聯系區塊鏈情報和取證方面的主要公司協助。我們已經通知執法部門,并將夜以繼日地處理這一情況,及時提供最新信息。我們的目標是識別相關賬戶,并追蹤和追回資金。”

目前,成都鏈安安全團隊正在使用鏈必追平臺對被盜資金地址進行監控和追蹤分析。

PART04

-總結:合約部署需要注意哪些問題?

針對本次事件,成都鏈安安全團隊建議:項目方在合約部署前,需要考慮配置是否合理。部署后,應測試相關功能,是否存在被利用的風險,并且聯系審計公司查看初始的參數是否合理。

Tags:NOMOMAMADNOMADFENOMYRYOMAmadog幣發行多少nomad幣交易所

fil幣價格今日行情
USD:PSM新增支持USDC,進一步提升USDD價格穩定性-ODAILY

據官方消息,8月18日,PSM新增支持USDC。 V神:DeFi實現zk-rollups比較困難:以太坊創始人V神剛剛發推稱,為DeFi實現zk-rollups比較困難,因為所有的DeFi需要支.

1900/1/1 0:00:00
DOT:如何參與波卡的千人驗證者計劃?-ODAILY

“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.

1900/1/1 0:00:00
SUN:SUN平臺智能礦池的三大硬核優勢-ODAILY

7月21日,SUN平臺重磅推出全新升級的智能礦池。上線后市場反響熱烈,目前,2poolLP總質押價值已突破2850萬美元。智能礦池究竟有何硬核優勢,下面一圖帶你了解.

1900/1/1 0:00:00
AIN:Chainlink VRF V2正式上線Polygon-ODAILY

自從Chainlink可驗證隨機函數去年在Polygon發布以來,已經成為了智能合約隨機數生成解決方案的行業標準.

1900/1/1 0:00:00
USD:穩定幣產品層出不窮,USDD會是最后的贏家嗎?-ODAILY

加密市場從來都是是陰晴不定的,穩定幣作為一種維持穩定市場價格的加密貨幣,扮演著極其重要的角色,并促成了新金融系統的創建。目前市場上的穩定幣層出不窮,各有特色,但不應低估風險.

1900/1/1 0:00:00
COI:CoinW成為2022東亞杯官方合作伙伴,推進加密出圈-ODAILY

北京時間7月19日15時,伴隨著韓國女足VS日本女足的開球,2022東亞杯正式打響,在未來9天共計12場的比賽中.

1900/1/1 0:00:00
ads