北京時間2022年8月2日,CertiK安全團隊監測到NomadBridge遭受攻擊,導致了價值約1.9億美元的損失。
合約的問題在于在initialize()函數被調用的時候,“committedRoot”被設成了0x00地址。因此,攻擊者可以通過消息的驗證,將在橋合約中的代幣轉移。
③此時函數acceptableRoot(messages)返回了true,也就是說這條message就被批準了。這是因為0x0000在初始化過程中被設置為了true。
DeFi利率掉期AMM協議Voltz Protocol智能合約已在Arbitrum上完成部署:2月14日,DeFi利率掉期AMM協議Voltz Protocol發推稱,Voltz智能合約已在Arbitrum上完成部署。
此前報道,協議社區已開啟「是否在Arbitrum上部署智能合約」提案投票。2021年12月份,Voltz Protocol完成600萬美元種子輪融資。[2023/2/14 12:06:32]
④當這條message被批準后,攻擊者即可從橋中轉移資金。
Coinbase宣布將暫停MUSD、RGT、TRIBE和UPI的交易:10月24日消息,據官方推特,Coinbase宣布,經審查后決定,Coinbase.com、Coinbase Pro和Coinbase Exchange將于ET時間11月4日12:00(北京時間11月5日00:00)暫停MUSD、RGT、TRIBE和UPI的交易。交易暫停不會影響客戶對MUSD、RGT、TRIBE和UPI錢包的訪問,這些錢包在交易暫停后仍可用于存取款功能。Coinbase已將RGT-USD、TRIBE-USD、MUSD-USD、UPI-USD和UPI-USDT交易對移至僅限限價模式。Coinbase解釋稱,其定期監控交易所資產以確保它們符合該交易所的上市標準。[2022/10/24 16:36:55]
MoonbeamBridge上轉移了0.01WBTC:?https://moonscan.io/tx/0xcca9299c739a1b538150af007a34aba516b6dade1965e80198be021e3166fe4c?
數據:998枚BTC從Gemini轉移到Coinbase:金色財經報道,據WhaleAlert數據顯示,998枚BTC從Gemini轉移到Coinbase。[2022/8/25 12:46:42]
○在EtheremBridge接受了100WBTC代幣轉移:https://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460?
漏洞分析
在Replica合約中,“committedRoot”被錯誤地初始化為0?。
合約地址:https://etherscan.io/address/0x88a69b4e698a4b090df6cf5bd7b2d47325ad30a3
函數process通過調用函數acceptableRoot()確保messagehash能通過驗證。
函數acceptableRoot()會檢查root是否已經被proven,processed或者confirmed。
然而在初始化的交易中0x53fd92771d2084a9bf39a6477015ef53b7f116c79d98a21be723d06d79024cad,owner傳入了0x00并且它對應的`confirmAt`也會在初始化中被設為1。
因此0x00可以被當作一個`acceptableRoot`,這也可以在replica合約中查詢到https://etherscan.io/address/0xb92336759618f55bd0f8313bd843604592e27bd8。
Prove函數的實現導致了一條unprovenmessage的root是0,而0作為一個有效的confirmedroot可以通過require的檢查。攻擊者只需調用process函數就能從橋中轉移資金。
智能合約的分析和部署后合約驗證的深入分析。
Tags:ESSPROROOTCOIBUSINESSES價格Anchor Protocoloneroot幣騙局hotcoinglobal
金色財經報道,美國非盈利組織區塊鏈協會執行董事KristinSmith在社交媒體上稱,加密貨幣永遠存在,今年考驗了我們的宏觀條件,雖然項目失敗,但該行業正在建設中.
1900/1/1 0:00:008月2日,Aave的開發負責人MarcZeller在Aave論壇發布一項新提案:建議凍結AaveV3的Fantom市場資產。屆時,用戶可以償還債務和提取資產,但無法在該市場上進行存款和借款.
1900/1/1 0:00:00尊敬的XT.COM用戶:GTC錢包升級維護已完成,XT.COM現已恢復GTC充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任!XT.COM團隊2022年8月2日歐易OKEx已.
1900/1/1 0:00:00原文標題:《Specialissue-AdeepdiveintoCompoundIII,aninterviewwithJaredFlatowofCompoundLabs》原文作者:EitanK.
1900/1/1 0:00:00關于Gate.ioStartup免費空投計劃為回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.
1900/1/1 0:00:00原文作者:bittracy原文來源:ACCapitalResearch原文編譯:CoinVoice數字資產市場在今年5月陷入流動性危機,通證價格暴跌導致鏈上持倉清算.
1900/1/1 0:00:00