比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 萊特幣 > Info

MAD:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色晚報 | 10月8日晚間重要動態一覽:12:00-21:00關鍵詞:韓國、BitMEX、比特幣算力、ONT、USDC

1. 韓國財政部長:掌握加密貨幣交易明細則可以向其征稅并視為金融資產。

2. 菲律賓央行行長:菲律賓將繼續積極監管虛擬貨幣。

3. BitMEX高層變動,CEO、CTO等四名高管卸任。

4. 比特幣算力觸及170EH/s創歷史新高。

5. Ontology基金會決定解鎖近1500萬枚ONT,分發給生態合作伙伴。

6. Circle向以太坊網絡新增發5,515萬枚USDC。[2020/10/8]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

金色財經挖礦數據播報 | BCH今日全網算力下降12.43%:金色財經報道,據蜘蛛礦池數據顯示:

BTC全網算力122.342EH/s,挖礦難度17.56T,目前區塊高度646060,理論收益0.00000772/T/天。

ETH全網算力217.247TH/s,挖礦難度2708.08T,目前區塊高度10765936,理論收益0.01339325/100MH/天。

BSV全網算力1.952EH/s,挖礦難度0.27T,目前區塊高度650465,理論收益0.00046102/T/天。

BCH全網算力2.769EH/s,挖礦難度0.39T,目前區塊高度650701,理論收益0.00032504/T/天。[2020/8/31]

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

金色財經3月4日礦幣數據播報:金色財經報道,據幣印礦池數據顯示:

主流幣挖礦日收益分別為:BTC(¥1.01/T)、ZEC(¥0.37/T)、LTC(¥16.76/G)、BSV(¥1.01/T)、BCH(¥1.05/T)、DASH(¥0.07/G)。

當前熱門礦機數據及凈收益分別為:神馬M20S(BTC,¥38.90)、螞蟻Z11(ZEC,¥36.36)、芯動A4+(LTC,¥3.55)。[2020/3/4]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

金色午報 | 3月3日午間重要動態一覽:7:00-12:00關鍵詞:BIS、畢馬威、馬紹爾、小米

1. BIS:央行數字貨幣技術應滿足消費者需求;

2. 畢馬威 :專業的托管機構將從加密生態系統的增長中獲得巨大收益;

3. 馬紹爾群島政府將Algorand作為技術合作伙伴以發行數字貨幣;

4. 小米成立產融大數據公司 經營包括區塊鏈技術相關軟件和服務;

5. BM談STEEM事件:DPOS鏈的好壞取決于其所有者以及委托投票的代幣持有者;

6. 兩名中國比特幣OTC兌換商因幫助朝鮮黑客團隊洗錢被美國制裁;

7. 外媒:馬耳他新政府表示仍希望運營“區塊鏈島”;

8. 柏林區塊鏈公司Madana電子數據保護專利獲批;

9. BTC現報8856.78美元,日內漲幅0.27%,前十主流幣普漲。[2020/3/3]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

金色晚報 | 2月18日晚間重要動態一覽:12:00-21:00關鍵詞:螞蟻區塊鏈、韓國央行、比特幣地址

1. 甘肅省采用螞蟻區塊鏈在疫情期間無接觸招投標。

2. 韓國央行正在測試區塊鏈債券。

3. 德國第二大證券交易所子公司Blocknox 推出加密資產托管服務。

4. bitFlyer聯合創始人建議日本將區塊鏈作為“國家級戰略”。

5. 中國銀行原行長李禮輝:疫情防控或加快推進數字貨幣的發行。

6. IntoTheBlock:持有至少一個比特幣的地址數量首次超過70萬個。

7. 拉卡拉:公司設立區塊鏈實驗室,加強探索區塊鏈應用。

8.比特幣日內震蕩,最高漲至9814.27美元,最低跌至9578.59美元,現報價9650美元。[2020/2/18]

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:MADNOMADNOMOMAmadog幣價格nomad幣最新消息nomc幣價格NOMAD幣

萊特幣
CAL:灰度報告預測當前的加密熊市可能會再持續8個月

金色財經消息,根據Grayscale的調查結果,加密貨幣投資者可能需要等待大約8個月才能迎來下一個牛市.

1900/1/1 0:00:00
WEB:用智能手機將Web3推向大眾 靠譜嗎?

本文來自?indiatimes,原文作者:RuchirVyas智能手機的出現徹底改變了我們的生活方式。從辦理銀行業務到購買機票,從股票交易到短視頻制作,這一切都可以在智能手機上完成.

1900/1/1 0:00:00
穩定幣:USDC被凍結 我們需要什么樣的穩定幣?

作者:北辰 穩定幣再次成為加密世界的焦點。?昨天38個錢包地址的USDC被凍結,這是USDC背后的Centre公司為了回應美國財政部對TornadoCash的禁令.

1900/1/1 0:00:00
NFT:淺談:在ZK-rollup和以太坊上的帳戶抽象

雖然今天我們的加密錢包可以用于訪問和管理我們的加密貨幣,NFT,并進行質押,但我認為從賬戶的角度來看,還有很多事情是可以做的.

1900/1/1 0:00:00
區塊鏈:金色觀察|PaddleDTX:分布式機器學習解決方案

PaddleDTX是一個基于分布式存儲的分布式機器學習技術解決方案。可以解決海量私有數據需要的安全存儲和交換難題,可惡意幫助各方突破數據孤島,實現數據價值最大化.

1900/1/1 0:00:00
EFI:DeFi 明斯基時刻:壓力測試與啟示

作者:bittracy 來源:ACCapitalResearch,CoinVoice獲授權轉載.

1900/1/1 0:00:00
ads