比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_WBTC

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

今日金色虎年開新禮 開啟終極大禮:1月30日20:00,由金色財經推出的虎年開新禮,將迎來最后一輪環節終極大禮路虎車一輛,將在幸運號碼池中抽取1個號碼,快速報名參加請點擊原文鏈接。[2022/1/30 9:22:53]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

金色晨訊 | 人民數據將建設國家級區塊鏈云 南京常委會議討論關于促進區塊鏈產業發展的建議:1.人民數據將建設國家級區塊鏈云

2.央行新規:2019年1月起個人交易5萬、轉賬20萬以上將受央行可疑監控

3.南京市政協常委會議討論關于促進南京區塊鏈產業發展的建議

4.美國銀行申請改善現金處理方法的的新區塊鏈專利

5.我國首個自主區塊鏈技術慢病管理平臺上線

6.江卓爾:Avalanche預共識極大增加51%攻擊者的難度

7.尼日利亞區塊鏈專家:加密貨幣有助于推動尼日利亞經濟

8.比特幣今年交易量已超4100億美元

9.韓國區塊鏈企業促進協會欲將光州市打造為“加密貨幣中心”[2018/12/26]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

金色相對論 | 譚智勇表示:穩定幣在市場上對機構投資者的意義更大:本期金色相對論中,對于發行穩定幣的討論,歐鏈創始人譚智勇表示:我們在考慮區塊鏈場景的穩定幣時除了討論發幣機制和價值機制外,也要考慮穩定幣的區塊鏈token化。僅僅是把現實世界的美元在區塊鏈上資產做價值映射,都有相應的市場。所以穩定幣是一定有需求的,當然細節上還值得探討。從設計來看,穩定幣就是提供目前數字貨幣市場上的一般等價物,或者再細分應該要實現三個基礎功能:交易媒介,價值儲存以及記賬單位。所以穩定幣其實在市場上相對于機構投資者的意義會大于一般的個人投資者。[2018/9/20]

分析 | 金色盤面:MTX/BTC短線拉升:金色盤面分析師表示:MTX/BTC短線拉升,上方壓力位0.000023446,下方支撐位0.00002,注意短線回調風險。[2018/8/7]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:BTCWBTCWBTBTCs是不是黃了btc錢包官網btc短線交易騙局WBTC幣WBTC價格WBT價格WBT幣

以太坊交易所
比特反復震蕩,總是在不經意間誕生?_FTX

決定交易者命運的不是多么出色的分析和判斷能力,而是他在關鍵節點做出的反應,當幣價前面斷崖式下幾十個點空間,不會因為后面的幾個點的反彈而呼喊牛來了.

1900/1/1 0:00:00
金色觀察|上海升級對市場影響幾何?_ETH

作者:notonogiri,量化交易員;翻譯:金色財經0x251、快速回顧:2020年12月,以太坊推出了僅能存款的Beacon鏈。信標鏈將PoS引入以太坊,與主網并行運行直到Merge.

1900/1/1 0:00:00
金色觀察|終結野蠻生長 穩定幣監管在全球范圍內加強_穩定幣

隨著世界各地的監管機構不斷評估加密貨幣行業的風險并制定指導方針,穩定幣已成為重中之重。自上一輪牛市開始,隨著加密市值的飆升,穩定幣發展迅速.

1900/1/1 0:00:00
金色觀察|Metamask空投指南_MASK

文/@FlowsLikeosmo,譯/金色財經xiaozou$MASK代幣空投已經確認。不要錯過獲得加密領域最大空投之一的機會。這里為你準備了一個快速指南,告訴你如何獲得$MASK代幣.

1900/1/1 0:00:00
比特派攜手慢霧AML阻斷盜幣攻擊,保障用戶資產安全_比特幣

近期,比特派通過接入慢霧的AML系統,檢測到了一筆可疑資產流入兌換系統。比特派的風控系統被第一時間觸發,并迅速啟動了相關預案,將該可疑資產及時凍結在兌換系統中.

1900/1/1 0:00:00
簡析Arbitrum 生態協議Camelot(神劍)_Camelot

Camelot的來歷:項目原先是在Fantom上發布的,當時叫:Excalibur但是由于主要穩定幣采用了UST,隨著崩盤而崩盤了然后項目移到Arbitrum上.

1900/1/1 0:00:00
ads