比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

ESS:驚天魔盜,近2億美金損失,Nomad Bridge攻擊事件分析

Author:

Time:1900/1/1 0:00:00

北京時間2022年8月2日,CertiK安全團隊監測到NomadBridge遭受攻擊,導致了價值約1.9億美元的損失。

合約的問題在于在initialize()函數被調用的時候,“committedRoot”被設成了0x00地址。因此,攻擊者可以通過消息的驗證,將在橋合約中的代幣轉移。

③此時函數acceptableRoot(messages)返回了true,也就是說這條message就被批準了。這是因為0x0000在初始化過程中被設置為了true。

DeFi利率掉期AMM協議Voltz Protocol智能合約已在Arbitrum上完成部署:2月14日,DeFi利率掉期AMM協議Voltz Protocol發推稱,Voltz智能合約已在Arbitrum上完成部署。

此前報道,協議社區已開啟「是否在Arbitrum上部署智能合約」提案投票。2021年12月份,Voltz Protocol完成600萬美元種子輪融資。[2023/2/14 12:06:32]

④當這條message被批準后,攻擊者即可從橋中轉移資金。

Coinbase宣布將暫停MUSD、RGT、TRIBE和UPI的交易:10月24日消息,據官方推特,Coinbase宣布,經審查后決定,Coinbase.com、Coinbase Pro和Coinbase Exchange將于ET時間11月4日12:00(北京時間11月5日00:00)暫停MUSD、RGT、TRIBE和UPI的交易。交易暫停不會影響客戶對MUSD、RGT、TRIBE和UPI錢包的訪問,這些錢包在交易暫停后仍可用于存取款功能。Coinbase已將RGT-USD、TRIBE-USD、MUSD-USD、UPI-USD和UPI-USDT交易對移至僅限限價模式。Coinbase解釋稱,其定期監控交易所資產以確保它們符合該交易所的上市標準。[2022/10/24 16:36:55]

MoonbeamBridge上轉移了0.01WBTC:?https://moonscan.io/tx/0xcca9299c739a1b538150af007a34aba516b6dade1965e80198be021e3166fe4c?

數據:998枚BTC從Gemini轉移到Coinbase:金色財經報道,據WhaleAlert數據顯示,998枚BTC從Gemini轉移到Coinbase。[2022/8/25 12:46:42]

○在EtheremBridge接受了100WBTC代幣轉移:https://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460?

漏洞分析

在Replica合約中,“committedRoot”被錯誤地初始化為0?。

合約地址:https://etherscan.io/address/0x88a69b4e698a4b090df6cf5bd7b2d47325ad30a3

函數process通過調用函數acceptableRoot()確保messagehash能通過驗證。

函數acceptableRoot()會檢查root是否已經被proven,processed或者confirmed。

然而在初始化的交易中0x53fd92771d2084a9bf39a6477015ef53b7f116c79d98a21be723d06d79024cad,owner傳入了0x00并且它對應的`confirmAt`也會在初始化中被設為1。

因此0x00可以被當作一個`acceptableRoot`,這也可以在replica合約中查詢到https://etherscan.io/address/0xb92336759618f55bd0f8313bd843604592e27bd8。

Prove函數的實現導致了一條unprovenmessage的root是0,而0作為一個有效的confirmedroot可以通過require的檢查。攻擊者只需調用process函數就能從橋中轉移資金。

智能合約的分析和部署后合約驗證的深入分析。

Tags:ESSPROROOTCOIBUSINESSES價格Anchor Protocoloneroot幣騙局hotcoinglobal

歐易交易所app下載
加密貨幣:美國非盈利組織區塊鏈協會執行董事:加密貨幣永遠存在

金色財經報道,美國非盈利組織區塊鏈協會執行董事KristinSmith在社交媒體上稱,加密貨幣永遠存在,今年考驗了我們的宏觀條件,雖然項目失敗,但該行業正在建設中.

1900/1/1 0:00:00
AAVE:開發代表想讓Aave V3撤離Fantom,提案理由卻站不住腳?

8月2日,Aave的開發負責人MarcZeller在Aave論壇發布一項新提案:建議凍結AaveV3的Fantom市場資產。屆時,用戶可以償還債務和提取資產,但無法在該市場上進行存款和借款.

1900/1/1 0:00:00
COM:XT.COM關於恢復GTC充提的公告

尊敬的XT.COM用戶:GTC錢包升級維護已完成,XT.COM現已恢復GTC充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任!XT.COM團隊2022年8月2日歐易OKEx已.

1900/1/1 0:00:00
COM:對話Compound核心開發者:詳解最新版本Compound

原文標題:《Specialissue-AdeepdiveintoCompoundIII,aninterviewwithJaredFlatowofCompoundLabs》原文作者:EitanK.

1900/1/1 0:00:00
GATE:Gate.io 非首發上線Startup項目Marblex (MBX)及免費認購規則公告(免費瓜分18, 744個MBX)

關于Gate.ioStartup免費空投計劃為回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.

1900/1/1 0:00:00
EFI:DeFi明斯基時刻:壓力測試與啟示

原文作者:bittracy原文來源:ACCapitalResearch原文編譯:CoinVoice數字資產市場在今年5月陷入流動性危機,通證價格暴跌導致鏈上持倉清算.

1900/1/1 0:00:00
ads