買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Gateio > Info

MAD:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_Nanomatic

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

Harry Styles音樂會應用程序通過區塊鏈獎勵將粉絲帶入多個方向:金色財經報道,不可替代的代幣(NFT)獎勵通常被視為時代的標志,它改變了藝術家和粉絲之間的關系,并在物理和數字體驗之間建立了微妙的界限。本月早些時候,英國流行歌星、前One Direction樂隊成員Harry Styles在愛爾蘭斯萊德城堡舉辦了一場演出。粉絲們被邀請使用演唱會的官方活動應用程序EVNTZ,并能夠打開一個自我托管的數字錢包,該錢包可以容納未來基于區塊鏈的獎勵。該應用程序與Web3基礎設施公司Co:Create聯系起來,并通過其API提供體驗,該API通過著名的以太坊側鏈Polygon連接。

EVNTZ創始人Kim O'Callaghan表示,在場的80,000名粉絲中,有5,000名通過該應用程序領取了錢包,該應用程序獲得了超過100,000次獨特的互動。[2023/7/1 22:11:43]

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

Paxful通知用戶將比特幣轉移到自我托管:12月12日消息,比特幣P2P市場Paxful首席執行官兼聯合創始人Ray Youssef在推特上分享了其最近給用戶發送的每周信件,通知用戶將他們的比特幣轉移到自我托管,并稱用戶不應將存款放在Paxful或任何交易所,只保留他們在這里交易的代幣。[2022/12/12 21:38:40]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

數據:比特幣閃電網絡觀察到的節點數量超4萬個:金色財經報道,根據1ml數據顯示,比特幣閃電網絡觀察到的節點數量已經超過4萬個,本文撰寫時達到40,939個,過去30天漲幅1.62%。此外,當前比特幣閃電網絡容量達到5054.71 BTC,約合96,750,306.36美元,網絡通道數量為82,402個(過去30天下降4.8%)。[2022/10/22 16:35:28]

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

周杰倫聯名NFT Tiger Champs銷售時間將延長48小時至6月27日:6月24日消息,周杰倫與巴黎圣日耳曼足球俱樂部聯名推出PFP NFT項目Tiger Champs在Discord表示,NFT銷售時間將延長48小時至北京時間6月27日20:00。此外,在第一個24小時購買的用戶將會獲得2個NFT空投,在之后24小時購買的用戶將會獲得1個NFT空投。

據Crypto.com網站數據,Tiger Champs總量為1萬個,已于6月23日21:00開啟銷售,目前剩余9338個。[2022/6/24 1:29:30]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

來源:金色財經

Tags:NOMNOMADMADOMANOM價格nomad幣交易所tamadoge幣潛力Nanomatic

Gateio
SCR:潮向Web3|Wom音樂虛擬形象限量開放預約_ONS

????獲得汪峰老師高度認可的音樂平臺是怎樣的呢?在直播中汪峰老師盛贊Wom音樂新模式利好創作者,那么對樂迷而言.

1900/1/1 0:00:00
聯盟鏈:邊界智能出席數字藏品標準大會 探索跨鏈技術前沿創新突破_OIN

7月30日,中國通信工業協會區塊鏈專業委員會主辦的數字藏品標準大會暨「數字藏品標準項目工作組」成立大會在線隆重召開,邊界智能創始人曹恒出席會議,并作《支持數字藏品的區塊鏈前沿技術》主題演講.

1900/1/1 0:00:00
NFT:ERC4907 的到來 會給 NFT 帶來哪些變革?_Warriors Land Fuel

撰文:SumanthERC4907于七月上線,它為NFT租憑創造了便利。reNFT籌集了500萬美元來構建用于NFT租賃的基礎設施;Cardinal籌集了500萬美元用于在Solana上構建NF.

1900/1/1 0:00:00
WEB:錯過傳統社交媒體投資機會?一文了解正在崛起的 Web3 社交版圖_aave幣今日行情

Web3社交領域開始崛起,正在吸引主要的風險投資,并可能成為加密貨幣在全球達到10億用戶的催化劑!撰寫:CorbinPage編譯:TechFlowinternWeb3社交領域開始崛起.

1900/1/1 0:00:00
EFI:都說區塊鏈“安全” 為什么 DeFi 黑客如此猖獗?_DEFLCT

作者:AndrewZola/Unchained區塊鏈使DeFi成為可能。事實上,區塊鏈應該是安全的,那為什么如此多的DeFi平臺和應用程序總是遭到黑客攻擊?加密情報公司CipherTrace在2.

1900/1/1 0:00:00
元宇宙:最火熱的兩個概念 元宇宙與Web3.0的關系_WEB3

‘元宇宙’概念爆火的引發點是2021年,Facebook更名為Mete并全力投入到元宇宙,隨后Web3.0逐漸的被更多的人所熟知,兩者都是未來互聯網的一個發展趨勢,盡管二者并非完全隊里.

1900/1/1 0:00:00
ads