比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 火必 > Info

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_NOM

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

Coinbase International交易所現已支持萊特幣期貨:金色財經報道,Coinbase International交易所現已支持萊特幣期貨,僅支持非美國公民。此外,距萊特幣區塊獎勵減半剩余不到12小時。

金色財經此前報道,據The Block的數據,Coinbase的離岸期貨交易所7月份的交易量接近20億美元。該公司將于周四公布第二季度財報。今年5月,該公司在百慕大注冊了期貨交易所,該公司推出了兩種合約:比特幣和以太坊永續期貨。[2023/8/2 16:13:04]

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

香港金管局向微信、支付寶、幣安、Circle等咨詢穩定幣監管意見:金色財經報道,香港金管局今日公布關于加密資產、穩定幣的會談的結論,表示在敲定具體的監管安排時,會考慮收集到的意見、市場的最新發展和國際討論,并與利益相關者和市場人士保持溝通,期望在2023/24年落實監管安排。香港金管局表示,在2022年收到58份就加密資產和穩定幣討論文件的回應,其中包含支付寶(香港)、Animoca Brands、幣安、Circle、萬事達、Matrixport、普華永道、Ripple Labs、微信支付香港、Visa、新火科技控股有限公司、香港南雅貨幣交易所等機構。

此前報道,香港金管局表示,計劃將穩定幣納入監管范圍。[2023/1/31 11:38:51]

全國首張數字人民幣社保卡亮相:金色財經報道,在人民銀行數字貨幣研究所、北京人力資源和社會保障局的共同指導下,中國郵政儲蓄銀行北京分行聯合多家單位,共同啟動北京民生一卡通疊加數字人民幣硬件錢包研發,首張樣卡已制作完成,這將是全國首批疊加數字人民幣硬件錢包的第三代社保卡。(北京日報)[2022/8/22 12:40:34]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

DeFi錢包初創公司Unstoppable Finance宣布完成1250萬歐元融資:金色財經報道,總部位于柏林的初創公司Unstoppable Finance獲得了由Lightspeed Venture Partners牽頭的1250萬歐元(1280 萬美元)的融資,用于推出非托管加密錢包。本輪融資的其他投資者包括Speedinvest、Rockaway Blockchain Fund、Backed VC、Inflection、Discovery Ventures、Fabric Ventures 和 Anagram。Unstoppable Finance正準備推出其 DeFi 錢包 Ultimate。 (The Block)[2022/8/10 12:15:35]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

來源:金色財經

Tags:NOMMADNOMADOMADeFinomicsMAD幣nomad幣重啟Domain Coin

火必
幻鑒數藏公測開啟,空投福利放不停!超強賦能洪荒神話故事藏品——創世‘鯤鵬五行蛋’將于8月4日14:00重磅開售!

幻鑒數藏是國內專注于數字藝術領域的發行平臺,以斐波那契公鏈高速安全的區塊鏈技術為基礎,由國際知名資本機構參與投資;旨在結合傳統與當代文化,與藝術家們的奇思碰撞出各種不同風格的數字藝術藏品.

1900/1/1 0:00:00
金色早報 | Tether:做空USDT的對沖基金未能如期獲得回報_USD

頭條 ▌Tether:做空USDT的對沖基金未能如期獲得回報金色財經報道,USDT發行方Tether批評一些對沖基金做空該穩定幣并稱空投押注未能如期獲得回報,反而需要支付巨額交易費用.

1900/1/1 0:00:00
以太坊倫敦升級一周年 EIP-1559帶來了哪些故事?_以太坊

原文作者:iambabywhale.eth2021年,以太坊經歷了兩輪比較重要的硬分叉升級。首先是在區塊高度12,244,000的柏林硬分叉,升級內容包括了對合約的各種優化,涵蓋Gas效率、對以.

1900/1/1 0:00:00
韓國檢察官結束對交易所 科技和風險投資公司的Terra突襲_OPT

對韓國加密貨幣交易所和與TerraformLabs有聯系的公司進行的為期一周多的起訴突襲終于結束了,官員們承認,找到他們想要的信息具有挑戰性.

1900/1/1 0:00:00
China SIF夏季峰會圓桌對話:轉型金融要有可信的計劃、戰略和指標_JEFF

記者獲悉,7月12日,由商道融綠主辦,亞洲投資者氣候變化聯盟聯合主辦的2022年中國責任投資論壇夏季峰會在北京線上成功舉行。本屆峰會獲得戰略合作伙伴穆迪和浦銀安盛基金的大力支持.

1900/1/1 0:00:00
7 O’Clock Capital:一文讀懂去中心化身份(DID)在Web3世界里的重要性_DID

前言 從人類學的角度來說,身份被文化所塑造,最基礎的身份可以是性別。當我們說男人和女人時,不僅僅是在描述生物意義上的差別,還有我們對這個身份應該具有的道德水準、社會功能、行為模式的期待等.

1900/1/1 0:00:00
ads