買以太坊 買以太坊
Ctrl+D 買以太坊
ads

BTC:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_BTC

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色財經行情播報 | BTC下探回升,日線MA5構成支撐:據火幣行情顯示,今日BTC行情下探回升,上午最低探至9250USDT,隨后震蕩回升。從日線圖看,均線MA5構成支撐助力反彈。4小時圖局部保持底比底高趨勢,局部行情雖然調整需求還未完全消化,但多頭仍有反擊后勁。截至18:30,火幣平臺的主流幣的具體表現如下。[2020/5/15]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

BiKi聯合金色財經出品“交易公開課”第三期課程將于今晚開課:BiKi聯合金色財經出品“交易公開課”第三期課程于3月18日20:00線上開課,本期課程為《簡單技術指標看漲跌》,由順勢老師授課。本次課程共分為5部分,分別是:

1.概論:尺有所短,寸有所長;

2.K線:唯有源頭活水來;

3.均線:不要招招會,只要一招精;

4.MACD:遠近高低個不同。

講師順勢老師,BiKi交易學院首席金牌教學顧問,BiKi金牌經紀人,股市投資、期貨行業分析師,區塊鏈行業培訓咨詢顧問。順勢老師多年從事期貨行業研究,擅長行情分析、專業知識培訓指導。

BiKi永續合約現已開放BTC、ETH、EOS、XRP、BCH永續合約交易,其他幣種交易即將開放。[2020/3/18]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

分析 | 金色盤面:市值前100位代幣的漲幅榜:金色盤面綜合分析:過去24小時,主流幣跌多漲少,市值前100位的幣種,僅有6只上漲,其中漲幅最大的是CMT,為9.17%,我們看CMT的日線走勢,目前仍然處在下降通道內部,MACD金叉,形成多頭趨勢,壓力主要來自于通道上軌,短線仍有上升空間,但需要注意獲利盤的壓力。[2018/9/18]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

分析 | 金色盤面:BTC期貨合約持倉變化:金色盤面綜合分析: 據OKEX數據顯示,目前做多賬戶58%,做空賬戶40%,多頭持倉比例25.52%,空頭持倉比例17.5%,從數據看,做多主力賬戶呈現上升趨勢,空倉賬戶將至2%,說明多頭逞強。截止發稿,季度BTC0928合約價格為6222美元,現貨價格為6273美元,貼水51美元,較早盤有所下降,投資者對于遠期價格看淡不變,請投資者注意做好風控。[2018/9/13]

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:BTCWBTCWBTBTCs是不是黃了btc錢包官網btc短線交易騙局WBTC幣WBTC價格WBT價格WBT幣

狗狗幣價格
AVE:AAVE原生穩定幣正式上線 超額抵押+算法已成穩定幣新范式_AAVE幣是什么幣AVE幣

金色財經記者Jessy 7月16日,去中心化借貸協議AAVE的穩定幣GHO正式上線以太坊主網。在穩定幣誕生最初的一兩年中,行業內會把穩定幣粗略分為三種:中心化的以現實世界資產抵押的穩定幣,最初中.

1900/1/1 0:00:00
FOM:金色觀察|Pepe、Floki、Wojack 看透Meme幣狂熱及其風險_FOMO加密貨幣是什么意思啊

作者:AndréBeganski,Decrypt;翻譯:金色財經xiaozou對于旁觀者來說,加密貨幣的寒冬貌似已經結束了,最近一種特殊的青蛙主題代幣的上漲高度令人頭暈目眩,與此同時.

1900/1/1 0:00:00
ANT:APT解鎖前超短時上揚,能否打破過去的至酷枷鎖?_PEPEAPT價格

APT第四次探頂到8,雖然有利好的加持,又上演了一場解鎖前的上漲,但這個階段還不會那么快,在這個基礎之上還要彎彎繞繞幾次,底部的行情最難突破,需要以時間換空間,還是要在大趨勢以后.

1900/1/1 0:00:00
TIC:Polygon dApps增長400%、MATIC的未來潛力無窮?_MATIC幣TIC價格

盡管處于宏觀低迷階段,但加密領域的大多數頂級協議都在構建中。雖然Cardano、以太坊和Monero等網絡的行為更加以開發為中心,但Polygon一直在扮演好主機的角色.

1900/1/1 0:00:00
InsurAce:「數字方案」保駕數字資產安全的保險協議_以太坊

去中心化金融是當今數字資產市場最具影響力的創新之一,為加密投資者們帶來了更大的收益和更多的財富機會。但是,使用DeFi應用程序也存在風險,各類黑客攻擊相對普遍.

1900/1/1 0:00:00
ETH:BTC在40000上下搖擺不定,向上猶如蜀道難,難于上青天_ETH挖礦app下載

底部不復雜那就上漲中復雜,底部復雜那漲起來就不復雜。BTC最低到達39443點,又快速回升回來,并沒有快速下跌,這說明在40000點以上有著強大的托盤力量,之前的一波向下只是一個試盤過程,現在的.

1900/1/1 0:00:00
ads