比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 區塊鏈 > Info

NOM:Nomad被攻擊事件分析:黑客點火,多人“趁火打劫”

Author:

Time:1900/1/1 0:00:00

北京時間8月2日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈通訊協議Nomad遭遇攻擊,黑客獲利約1.5億美元。截止發稿前,根據DeFiLlama數據顯示,Nomad代幣橋中只剩下約5900美元左右。

關于本次攻擊事件的來龍去脈,成都鏈安安全團隊第一時間進行了分析。

PART01

加密市場中首次發生的去中心化搶劫?

首先,我們先來認識本次故事主角——Nomad。

Nomad自稱能提供安全的互操作性解決方案,旨在降低成本并提高跨鏈消息傳遞的安全性,與基于驗證者的跨鏈橋不同,Nomad不依賴大量外部方來驗證跨鏈通信,而是通過利用一種optimistic機制,讓用戶可以安全地發送消息和橋接資產,并保證任何觀看的人都可以標記欺詐并保護系統。

Polynomial完成110萬美元pre種子輪融資:10月20日消息,一站式DeFi期權協議Polynomial完成110萬美元pre種子輪融資用于建立DeFi期權市場,Acrylic領投,Genblock Capital和Caballeros Capital參投,天使投資人包括Paul Veradittakit(來自Pantera Capital)、Siddharth Jain(DeFi Dollar & Opeth聯合創始人)、Don Ho(Quantstamp聯合創始人)、Richard Ma(Quantstamp聯合創始人兼CEO)、Lito Coen(來自Cryptotesters)和Sowmay Jain(InstaDapp聯合創始人兼CEO)。Polynomial計劃在10月30日啟動測試網。[2021/10/20 20:44:01]

而在4月13日,他們也以2.25億美元估值完成高達2200萬美元的種子輪融資,領投方為Polychain。對于一家初創項目而言,數千萬美元種子輪融足可謂贏在起跑線上,但是本次攻擊之后,不知道項目方會如何處理與“自救”。

Konomi選擇Darwinia作為以太坊與波卡資產橋:3月11日消息,波卡生態貨幣市場協議KonomiNetwork宣布將選擇異構跨鏈項目Darwinia作為波卡和以太坊資產之間的橋梁,以后也將有能力接入其他鏈的資產,包括波場、EOS、NEARProtocol和其他異構區塊鏈。

Konomi表示,他們仍在為生態系統做基礎工作,計劃于今年第三季度在波卡的主網上線。[2021/3/11 18:37:12]

Nomad官方推特表示,已得知此事,目前正在調查。

關于本次事件,在Web3領域,卻引起了爭議。

Aave社區發起提案計劃進行Aavenomics季度升級:1月8日,DeFi借貸協議Aave官方宣布,社區已于此前發起了是否進行Aavenomics季度升級的提案及投票。官方稱,根據AIP-1(2020年9月25日)的結果,Aave協議啟動了Aavenomics和安全激勵的初始階段,計劃每天向安全模塊參與者分發400個Aave代幣。而隨著Aave V2協議的實施,以及第一季度截止日期的臨近,社區現需討論是否進行升級。社區將收集社區的情緒和共識,形成并發布一個正式的AIP提案,以供社區進行正式投票。而關于該提案目前還有待討論的內容包括:1.在安全模塊中啟用Balancer池代幣激活和流動性挖礦;2.增加安全激勵措施,建議將安全激勵措施提高到每天550枚AAVE;3.激活安全模塊的削減,最高削減閾值為抵押金額的30%等。[2021/1/8 16:43:01]

Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“在公共Discord服務器上彈出的一條消息稱,任意一個人都能從Nomad橋上搶了3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是在真正的加密市場中首次發生的去中心化搶劫。”

動態 | Carnomic與德意志銀行正式展開業務合作:法蘭克福時間7月10日, Carnomic CEO Periklis Kalaitzis先生與德意志銀行代表Bogenschütz先生宣布,Carnomic與德意志銀行(德國第一大銀行)正式展開業務合作,雙方將從德國市場的貸款及宣傳合作開始為Carnomic生態中的用戶提供獨家優惠政策,并通過區塊鏈技術促進汽車貸款業的迭代及數據的異地營銷。

Carnomic首席執行官PeriklisKalaitzis表示:”在不久的將來,我們希望為德意志銀行提供智能合約,這些智能合約將使用區塊鏈技術自動觸發貸款審批。買車會比以前更快更好更安全。”[2019/7/10]

事實的確如此。

根據Odaily星球日報的報道,在第一個黑客盜竊完成后,這條「成功」經驗也在加密社區瘋傳,被更多用戶模仿,趁火打劫。跨鏈通訊協議Nomad的資產被洗劫一空。

可能是因為過于心急,一些用戶忘記使用馬甲偽裝,直接使用了自己的常用ENS域名,暴露無遺。目前已經有用戶開始自發退款,以求避免被起訴。

PART02

-項目方在部署合約時犯了什么錯導致被攻擊?

本次攻擊主要是項目方在部署合約時,把零(0x000000....)的confirmAt設置為1,導致任意一個未使用的_message都可以通過判斷,并從合約中提取出對應資產。技術分析如下:

被攻擊合約

0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合約)

0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受損失的金庫合約)

由于攻擊交易過多,下面依靠其中一筆攻擊交易分析為例進行闡述;

1.通過交易分析,發現攻擊者是通過調用(0x5D9430)合約中的process函數提取合約中的資金。

2.跟進process函數中,可以看到合約對_messageHash進行了判斷,當輸入的messages為0x000000....時,返回值卻是true。

3.然后跟進acceptableRoot函數,發現_root的值為零(0x000000....)時,而confirmAt等于1,導致判斷恒成立,從而攻擊者可以提取合約中的資金。

4.后續通過查看交易,發現合約在部署時,就已經初始零(0x000000....)的confirmAt為1,交易可見

PART03

-項目方還能找回被盜資金嗎?

針對跨鏈代幣橋攻擊導致損失一事,Nomad團隊表示,“調查正在進行中,已經聯系區塊鏈情報和取證方面的主要公司協助。我們已經通知執法部門,并將夜以繼日地處理這一情況,及時提供最新信息。我們的目標是識別相關賬戶,并追蹤和追回資金。”

目前,成都鏈安安全團隊正在使用鏈必追平臺對被盜資金地址進行監控和追蹤分析。

PART04

-總結:合約部署需要注意哪些問題?

針對本次事件,成都鏈安安全團隊建議:項目方在合約部署前,需要考慮配置是否合理。部署后,應測試相關功能,是否存在被利用的風險,并且聯系審計公司查看初始的參數是否合理。

Tags:NOMOMIMADNOMADnomad幣最新消息Cardano ComicsMAMADOGEnomadland幣怎么回事

區塊鏈
DVRS:DaoVerse(DVRS)將在AAX上市,參與AMA&轉發&交易,瓜分1,000,000 DVRS

親愛的AAX用戶: AAX將上線DVRS,具體資訊如下:充值開放時間:2022年8月11日16:00。提幣開放時間:2022年8月11日16:00.

1900/1/1 0:00:00
以太坊:Vitalik:不同類型ZK-EVM的未來

原文標題:《ThedifferenttypesofZK-EVMs》原文作者:Vitalik原文編譯:Blockunicorn最近有許多「ZK-EVM」項目高調發布公告.

1900/1/1 0:00:00
COIN:沉默的技術怪咖 Brian如何帶領 CB走出困境?

一位Coinbase前高管回憶道,阿姆斯特朗是個天才、技術怪咖和工作狂,他生性害羞,不愿接受外部采訪或者進行公開演講,有時甚至難以溝通.

1900/1/1 0:00:00
tron:波場TRON賬戶總數突破1.06億

區塊鏈瀏覽器TRONSCAN最新數據顯示,截至8月6日,波場TRON賬戶總數達到106,127,624,正式突破1.06億.

1900/1/1 0:00:00
NFT:下個牛市主題:L2、音樂、DeFi、Web3、GameFi

這篇文章將概述加密市場表面正在冒著泡的東西,以及下一次大牛市中,哪些賽道將引領沖鋒。 1.L2 在區塊鏈領域,有一個明確的、當前的推動力,即實現擴展和增加交易吞吐量.

1900/1/1 0:00:00
ETC:ETC回應以太坊分叉:PoW分叉不會成功,礦工應放棄

原文標題:《AnOpenLettertoChandlerGuo》原文來源:ETCCooperative原文編譯:TechFlowintern編者注:ETCCooperative是一個符合501c.

1900/1/1 0:00:00
ads