比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

損失約1.5億 多人“趁火打劫”:Nomad被攻擊事件分析_NOMAD

Author:

Time:1900/1/1 0:00:00

北京時間8月2日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈通訊協議Nomad遭遇攻擊,黑客獲利約1.5億美元。截止發稿前,根據DeFiLlama數據顯示,Nomad代幣橋中只剩下約5900美元左右。

關于本次攻擊事件的來龍去脈,成都鏈安安全團隊第一時間進行了分析。

PART01?

-

加密市場中首次發生的去中心化搶劫?

首先,我們先來認識本次故事主角——Nomad。

Nomad自稱能提供安全的互操作性解決方案,旨在降低成本并提高跨鏈消息傳遞的安全性,與基于驗證者的跨鏈橋不同,Nomad不依賴大量外部方來驗證跨鏈通信,而是通過利用一種optimistic機制,讓用戶可以安全地發送消息和橋接資產,并保證任何觀看的人都可以標記欺詐并保護系統。

安全公司:BNBChian的MevBot被利用,損失約9.6萬美元:7月4日消息,據Web3網絡安全公司Ancilia監測,BNBChian的MevBot被利用,損失約9.6萬美元,黑客為0x0070開頭地址。[2023/7/4 22:17:24]

而在4月13日,他們也以2.25億美元估值完成高達2200萬美元的種子輪融資,領投方為Polychain。對于一家初創項目而言,數千萬美元種子輪融足可謂贏在起跑線上,但是本次攻擊之后,不知道項目方會如何處理與“自救”。

Nomad官方推特表示,已得知此事,目前正在調查。

關于本次事件,在Web3領域,卻引起了爭議。

去中心化交易平臺Crosswise遭遇攻擊,損失約87.9萬美元:1月18日消息,據派盾官方消息,去中心化交易平臺 Crosswise 在近一小時內遭遇攻擊,損失約 87.9 萬美元。黑客利用了一個公開暴露的特權函數,然后利用該函數設置 trustedForwarder,并進一步劫持 Crosswise 的所有者特權。[2022/1/18 8:56:44]

Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“在公共Discord服務器上彈出的一條消息稱,任意一個人都能從Nomad橋上搶了3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是在真正的加密市場中首次發生的去中心化搶劫。”?

Rari Fuse上Vesper Lend借貸池再次遭攻擊損失約100萬美元:12月31日消息,官方報道,Vesper Finance表示,在利率協議Fuse上推出的23號借貸池Vesper Lend beta再次遭遇攻擊。攻擊者操縱了一個預言機并耗盡了約100萬美元的DAI、ETH、WBTC和USDC的Beta測試借貸池。這不是對Vesper合約的攻擊,沒有VSP或VVSP受到威脅。Vesper已禁 Beta Vesper Lend Rari Pool #23中所有代幣的借貸,還將預言機從VUSD/USDC切換到 VUSD/ETH (Uni v3)。

此前消息,Rari Fuse上Vesper Lend借貸池遭攻擊,攻擊者獲利300萬美元。[2021/12/31 8:16:10]

事實的確如此。

根據Odaily星球日報的報道,在第一個黑客盜竊完成后,這條「成功」經驗也在加密社區瘋傳,被更多用戶模仿,趁火打劫。跨鏈通訊協議Nomad的資產被洗劫一空。

數字藝術家Beeple的Discord遭黑客攻擊,虛假NFT空投導致用戶損失約38 ETH:11月11日消息,數字藝術家Beeple的Discord中一位名叫“Multi”的管理員向該小組確認,盡管他們有2FA(雙因子驗證),但他們的賬戶還是被入侵了。肇事者冒充了Multi和Beeple公告機器人,在Nifty Gateway上宣傳Beeple的虛假NFT空投,時間與其第二次佳士得拍賣會相吻合。此前Beeple也開展過類似的抽獎活動,用戶可以1美元的價格搶購其NFT。事件發生一個多小時后,原管理員重新獲得了對其登錄的控制權。據Etherscan顯示,據稱黑客的錢包只剩下9121.54美元,有25個ETH被突然轉移。然而,用戶報告說損失了更多的ETH。(Cointelegraph)[2021/11/11 6:45:57]

韓國交易所Coinrail遭黑客攻擊后,數字貨幣市場總市值損失約460億美元:來自韓國交易所Coinrail黑客攻擊事件再次引發了人們對虛擬貨幣安全的擔憂,比特幣價格三個交易日下跌了近12%,引發了460億美元的拋售,并將今年以來比特幣的跌幅擴大至50%以上。根據Coinmarketcap的數字貨幣的市場價值數據顯示,目前數字貨幣市值已降至近兩個月低點2940億美元,而在1月初的全球加密貨幣狂潮的高峰期時,市值約為8300億美元。[2018/6/11]

可能是因為過于心急,一些用戶忘記使用馬甲偽裝,直接使用了自己的常用ENS域名,暴露無遺。目前已經有用戶開始自發退款,以求避免被起訴。

PART02?

-

項目方在部署合約時犯了什么錯導致被攻擊?

本次攻擊主要是項目方在部署合約時,把零(0x000000....)的confirmAt設置為1,導致任意一個未使用的_message都可以通過判斷,并從合約中提取出對應資產。技術分析如下:

被攻擊合約

0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合約)

0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受損失的金庫合約)

由于攻擊交易過多,下面依靠其中一筆攻擊交易分析為例進行闡述;

攻擊的交易截圖

1.通過交易分析,發現攻擊者是通過調用(0x5D9430)合約中的process函數提取合約中的資金。

攻擊細節截圖

2.跟進process函數中,可以看到合約對_messageHash進行了判斷,當輸入的messages為0x000000....時,返回值卻是true。

攻擊細節截圖

3.然后跟進acceptableRoot函數,發現_root的值為零(0x000000....)時,而confirmAt等于1,導致判斷恒成立,從而攻擊者可以提取合約中的資金。

攻擊細節截圖

?攻擊細節截圖

4.后續通過查看交易,發現合約在部署時,就已經初始零(0x000000....)的confirmAt為1,交易可見

攻擊細節截圖

攻擊細節截圖

PART03?

-

被盜資金進入,項目方還能找回嗎?

針對跨鏈代幣橋攻擊導致損失一事,Nomad團隊表示,“調查正在進行中,已經聯系區塊鏈情報和取證方面的主要公司協助。我們已經通知執法部門,并將夜以繼日地處理這一情況,及時提供最新信息。我們的目標是識別相關賬戶,并追蹤和追回資金。”

目前,成都鏈安安全團隊正在使用鏈必追平臺對被盜資金地址進行監控和追蹤分析。

PART04?

-

總結:合約部署需要注意哪些問題?

針對本次事件,成都鏈安安全團隊建議:項目方在合約部署前,需要考慮配置是否合理。部署后,應測試相關功能,是否存在被利用的風險,并且聯系審計公司查看初始的參數是否合理。

Tags:NOMMADNOMADOMASweat Economynomadland幣怎么回事NOMAD價格TOMATO幣

幣安app官方下載最新版
Web 3.0數據基礎設施初創公司BlockVision完成500萬美元種子輪融資_WEB

金色財經報道,Web3.0數據基礎設施初創公司BlockVision宣布完成500萬美元種子輪融資.

1900/1/1 0:00:00
協議治理社區里的隱藏玩家與“財富密碼”_UNI

作者:Linda鄭鄭? 通過提案直接從成熟項目國庫中獲取大量資金的方式,是否會成為一種新的搞錢方式呢?知名項目的國庫是否會成為各個項目方或投機者眼中的肥肉呢?????近日.

1900/1/1 0:00:00
a16z:NFT開發者為何選擇cc0_LIT

原文標題:《WhyNFTCreatorsAreGoingcc0》原文作者:Flashrekt&ScottDukeKominers.

1900/1/1 0:00:00
金色前哨 | 洪都拉斯推出“比特幣谷”吸引全球加密投資者_區塊鏈

洪都拉斯已經為“比特幣谷”破土動工,該項目位于該國蓬勃發展的圣盧西亞鎮,旨在吸引來自全球的加密投資者。洪都拉斯是一個促進市政當局使用加密貨幣作為支付方式的中美洲國家.

1900/1/1 0:00:00
反彈之際 復盤本輪DeFi流動性危機始末、成因及影響_DEFI

數字資產市場在今年5月陷入流動性危機,通證價格暴跌導致鏈上持倉清算,流動性危機對DeFi生態造成了非常嚴重的影響,甚至部分DeFi協議因此而破產.

1900/1/1 0:00:00
CEX 會是跨鏈橋的終點嗎?_CEX

撰寫:MarcoManoppo在區塊鏈網絡中移動加密資產是很困難的,但隨著加密資產和區塊鏈行業的成熟,Web3世界無疑將變得多鏈化,各種區塊鏈網絡針對特定需求和使用情況進行優化.

1900/1/1 0:00:00
ads