比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > DOGE > Info

OMA:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL @0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊(約合1600萬美元)轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及 Nomad 代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam 網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,Nomad TVL 中超過 1.9 億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色熱搜榜:BHD居于榜首:根據金色財經排行榜數據顯示,過去24小時內,BHD搜索量高居榜首。具體前五名單如下:BHD、OKB、ONT、DASH、BNB。[2020/11/3 11:33:33]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

1,一切都開始于@officer_cia分享@spreekaway ETH Security Telegram 頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

金色相對論 | 歐陽默:對于Libra來說只需要簡化其結構,使其看起來更像PAX,這樣會更容易獲得批準:在今日舉行的金色相對論中,關于“Libra和穩定幣會以怎樣的方向走向海外”的問題,石木資本、RockTree Lex董事長,美國國會加密貨幣研究小組成員歐陽默表示,Libra存在的問題是缺乏政府的信任,但是美國政府已經在紐約州級別批準發行兩個穩定幣。2018年9月,紐約金融服務部(NYDFS)批準發行了穩定幣PAX & Gemini。他們成為了銀行,會被保險、被監管,未來2-3年內我們會看到他們上漲,尤其是PAX。RockTree LEX同PAX和Bitfinex的Tether一起工作,同時這些代幣都有利漲空間。對于Libra來說,我們只需要簡化其結構,使其看起來更像PAX,這樣會更容易獲得批準。但因為是Facebook,所以還需要一段時間。所以就目前而言,Facebook只專注于技術和認可方面。[2019/8/15]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送 0.01 WBTC,返還 100 WBTC”的促銷活動。

金色相對論 | NULS聯合發起人冉小波:公鏈的研發還涉及到經濟上的問題以及治理上的問題:在本期金色相對論中,NULS聯合發起人&社區負責人冉小波表示,得承認公有鏈的開發是一件困難的事情,特別是要創造一條好的公鏈,這不僅僅是技術上的問題,公鏈的研發還涉及到經濟上的問題以及治理上的問題。很多開發者認為把底層技術這些都摸清楚就能夠開發一條公鏈了。其實不然,當我們把這些所有得技術都融入到一起要做一條公有鏈的時候,其中就有很多的問題會暴漏出來,雖然我們技術團隊研究了多年的區塊鏈技術,但這一路走來踩了很多的坑,現在也只完成了一小部分。[2018/10/19]

3,然而,在 Moonbeam 網絡上進行了一些手動挖掘之后,確認雖然 Moonbeam 交易確實橋接了 0.01 WBTC,但以太坊交易以某種方式橋接了 100 WBTC。

分析 | 金色盤面:EOS/USDT 結束調整重拾升勢:金色盤面綜合分析: EOS/USDT 昨天見頂后回落整理,在4.9美元附近得到支撐,隨后再次拉升。值得注意的是,如果不能創出新高,則5浪失敗,而新高必須有足夠的成交量支持,否則有騙線的可能,因此要注意控制倉位。[2018/8/19]

4,此外,在 WBTC 中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是 Replica 合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6, 這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第 185 行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是 0x00,因為messages[_messageHash] 將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad 團隊將可信根初始化為 0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解 Solidity 或 Merkle Trees 或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在 Nomad 上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員Matt Gleason發推介紹了Nomad 被攻擊的原因:

Nomad 橋以與 Qubit 的 QBridge 類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在 Replica 的“進程”函數中。

Process 旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot 來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在 solidity 中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是 0 的 confirmed Root ,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad 、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad 暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:OMANOMMADNOMADnomadland幣怎么回事NOMAD幣tamadoge幣漲到多少Nomad Exiles

DOGE
ETH:以太坊合并在即 回顧 8 年前的眾籌數據以及目前供應占比情況

作者:Kyle Waters、Nate Maddrey 和 Matías Andrade,來源:Coin Metrics編者注:V 神在巴黎的 EthCC 會議上透露.

1900/1/1 0:00:00
COMP:金色早報 | NFT市場總交易額突破610億美元

▌NFT市場總交易額突破610億美元金色財經報道,據NFTGo.io數據顯示,NFT市場總交易額已突破610億美元,本文撰寫時達到610.2億美元,總市值約為241.8億美元.

1900/1/1 0:00:00
元宇宙:元宇宙中DeFi的可能性和局限性

現在,元宇宙是最熱門的討論話題。元宇宙和DeFi將改變我們與世界互動的方式。根據技術的發展速度,許多過時的系統都試圖根據這些先進技術的進一步實施而進行調整.

1900/1/1 0:00:00
加密貨幣:金色早報 | 《時代》雜志希望將未來所有訂閱轉變為NFT

頭條 ▌《時代》雜志希望將未來所有訂閱轉變為NFT金色財經報道,《時代》雜志總裁Keith Grossman表示,他希望將未來所有的訂閱都遷移到TIMEPieces NFT中.

1900/1/1 0:00:00
SUI:盤點為下個牛市做準備的10個新Layer1

牛市的高光項目,往往都誕生于上一輪熊市。作者:Azuma;編輯:郝方舟Crypto 世界對周期性循環并不陌生,自比特幣誕生以來,這個行業已經歷了多輪牛熊交替,也總是能夠在沉浮與混亂之間找到新的生.

1900/1/1 0:00:00
WEB:Web3會讓域名注冊系統ICANN成為過去式嗎?

ICANN已死,Web3當立? 編輯| Light 出品 | 科技智谷 當下,新的域名后綴正在激增.

1900/1/1 0:00:00
ads