比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

USD:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

火幣即將上線wstUSDT(stUSDT):據官方消息,火幣即將上線wstUSDT(stUSDT),具體安排如下:7月17日12:00(GMT+8)開放wstUSDT的充幣服務;wstUSDT/USDT現貨交易將于充幣量達市場交易需求后開放,具體開放時間將另行公告;7月18日16:00(GMT+8)開放wstUSDT的提幣服務。

據悉,stUSDT是波場TRON生態中首個RWA(真實世界資產)賽道產品,現已通過去中心化平臺JustLendDAO運行。stUSDT平臺致力于通過智能合約在個人與機構投資者、加密世界與現實世界之間架設橋梁,提供面向所有人的更公平的RWA投資渠道。[2023/7/17 10:59:31]

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

吳彥祖宣布成為IP Genesis創作者,或將參與發行NFT:金色財經報道,吳彥祖在推特上轉載一條推文并在視頻中宣布成為IP Genesis創作者,該視頻共創者名為0xGNSS,主頁官網帶有 NFT 字樣,顯示該 IP 與 NFT 創作相關。[2023/4/14 14:04:47]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

區塊鏈公司Alpha Transform Holdings將推出兩只資管規模總額1億美元的基金:金色財經報道,Transform Ventures投資了一家新的控股公司,名為Alpha Transform Holdings(ATH),以加速區塊鏈投資和創新。

據了解,ATH是通過合并Transform Ventures和Alpha Sigma Capital母公司的部分資產而創建的,并將推出兩只資管規模總額1億美元的基金,分別是Alpha Liquid數字資產基金和Aegean基金。ATH的三個重點領域包括提供資產管理產品套件、Alpha Transform產品和Alpha Transform戰略。(Cointelegraph)[2023/3/8 12:50:13]

Zodia Custody推出保護用戶資產免受交易所破產影響的服務:金色財經報道,加密貨幣托管機構Zodia Custody推出保護用戶資產免受交易所破產影響的服務Interchange,該服務可以讓用戶將資產存入Zodia Custody中,再由Zodia Custody將資產映射到交易所中使得用戶可以在交易所中進行交易。[2022/12/7 21:28:37]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

來源:金色財經

Tags:USDNOMMADOMAusd幣是什么幣種NanomaticArmadaGOMA價格

火幣APP下載
MOV:資深開發團隊:為什么Move將超越Solidity成為主流編程語言?

最近Aptos、Sui的新熱潮帶火了Move相關的生態概念。我們團隊從事Move相關的工作一年多,算是全球最經驗最多、踩坑最多的開發者團隊之一,借此分享一下對Move的看法與理解.

1900/1/1 0:00:00
人工智能:iNFTnews | 為元宇宙做準備:eBay探索人工智能在電子商務中的應用

低代碼和無代碼人工智能(AI)工具和沉浸式3D可視化預示著電子商務的下一個時代。電子商務巨頭公司eBay在這一領域一直處于領先地位,其增加了對人工智能主導體驗的投資,包括用于增強購物體驗的3D產.

1900/1/1 0:00:00
OLY:盡管出現加密熊市但飆升的以太坊 ETH 擴展解決方案在網絡和開發人員活動中有所增加

盡管加密貨幣熊市持續,Polygon(?MATIC)在2022年第二季度見證了網絡和開發者活動的激增.

1900/1/1 0:00:00
加密貨幣:為什么有人可以在數字貨幣空投上賺上百萬

當新代幣自由分配到不同的錢包以推動初始增長和建立社區時,就會發生加密空投。它們代表了一種流行的營銷策略,新項目用來在加密貨幣領域傳播對其品牌和產品的認識.

1900/1/1 0:00:00
以太坊:8.2昨日行情符合預期 日內是否會延續下行?

幣圈咨詢 8月2日熱點; 1.穆迪:預計美聯儲將在年底前將聯邦基金利率上調至3.50%-3.75%2.紐約總檢察長辦公室:要求受加密賬戶暫停和其他問題影響的投資者提出投訴3.

1900/1/1 0:00:00
元宇宙:大唐元宇宙即將掀起新一輪宇宙風暴

元宇宙不是一個新的概念,它更像是一個經典概念的重生,是在擴展現實、區塊鏈、云計算、數字孿生等新技術下的概念具化。在未來,元宇宙將會形成與現實世界平行、反作用于現實世界、多種高技術綜合三大特征.

1900/1/1 0:00:00
ads