加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > USDT > Info

超1.5億美元損失,跨鏈橋協議Nomad黑客攻擊事件分析_BTC:Neonomad Finance

Author:

Time:1900/1/1 0:00:00

8月2日,跨鏈橋協議Nomad遭遇攻擊,超過1.5億美元的用戶資金被黑客轉移,Paradigm合伙人samczsun對此安全事件進行了分析。Nomad剛剛在遭受Web3有史以來最混亂的一次黑客攻擊中損失了1.5億美元。那這到底是如何發生的,其根本原因是什么?請允許我帶你們到這次攻擊事件的幕后。

這一切都始于@officer_cia在ETHSecurity電報群頻道中分享的@spreekaway推文,雖然我當時不知道發生了什么,但離開Nomad跨鏈橋的資產數量顯然不是一個好的跡象。

SOS在Uniswap上24小時交易量超1.35億美元:12月25日,據 Uniswap 數據顯示,SOS 24小時交易量已達1.3544億美元。SOS 是 NFT 社區 OpenDAO 向全體 OpenSea 交易用戶空投的 Token,此前在 OpenSea 進行過交易的用戶皆可領取。[2021/12/25 8:03:28]

我的第一個想法是代幣的小數點有一些配置錯誤。畢竟,這座跨鏈橋似乎在進行“發送0.01WBTC,返還100WBTC”的促銷活動。

現貨黃金跌破1920美元/盎司,日內跌超1.5%:行情顯示,現貨黃金跌破1920美元/盎司,日內跌超1.5%。[2020/9/21]

然而,在Moonbeam網絡上進行了一些痛苦的手動挖掘工作之后,我確認Moonbeam交易確實跨鏈出了0.01WBTC,但不知何故,以太坊交易跨鏈出的資產是100WBTC。https://moonscan.io/tx/0xcca9299c739a1b538150af007a34aba516b6dade1965e80198be021e3166fe4chttps://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460

24小時合約市場爆倉超1.27億美元 BTC合約爆倉1.02億美元:據合約帝行情統計報告顯示:過去24小時合約市場全網總計爆倉1.27億美元,爆倉人數11461人。其中Huobi 爆倉4349萬美元,OKEx爆倉2210萬美元,BitMEX爆倉3769萬美元,Binance爆倉2422萬美元。爆倉金額前三的幣種是BTC1.02億美元,BSV1187萬美元,ETH559萬美元。[2020/3/23]

動態 | 數字貨幣市場沖高盤整 24小時合約市場爆倉超1.53億美金:據合約帝行情統計報告顯示:過去24小時合約市場全網總計爆倉1.53億美元,爆倉人數5009人。其中Huobi 爆倉1830萬美元,OKEx爆倉1884萬美元,Binance爆倉8163萬美元,BitMEX爆倉3457萬美元。爆倉金額前三的幣種是BTC1.32億美元,BSV1135萬美元,ETH402萬美元。[2020/2/9]

此外,WBTC跨鏈交易實際上并沒有證明什么。它只是直接調用了`process`,可以說,能夠在不首先證明的情況下處理消息是非常不好的

這個時候,有兩種可能性,要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重的漏洞。但是,絕對沒有跡象表明最近有任何事已被證明。

那只剩下了一種可能性,Replica合約中存在著致命漏洞。那到底是怎么回事呢?快速查看后表明,提交的消息必須屬于可接受的根,否則,第185行的檢查將會失敗。

幸運的是,有一種簡單的方法可以檢查這個假設。我知道未經證明的消息根將是0x00,因為消息將未初始化。我所要做的就是檢查合約是否會接受這一點。

哎……

事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它有一個很小的副作用,即自動驗證每個消息。

這就是黑客行為如此混亂的原因,你不需要了解Solidity或Merkle樹之類的東西,你所要做的就是找到一筆有效的交易,用你的地址查找/替換另一個人的地址,然后重新廣播它。總的來說,一次例行升級將零哈希標記為有效根,其效果是允許在Nomad上欺騙消息,攻擊者濫用此功能來復制/粘貼交易,并在一場瘋狂的混戰中迅速耗干了這座跨鏈橋的資金。譯者注:此次Nomad跨鏈橋的黑客攻擊,Moonbeam和evmos這兩條公鏈的用戶會受到較大影響,其中,Moonbeam涉及的跨鏈資金相對較大。這次事件再次提醒了我們跨鏈橋的風險,用戶在使用跨鏈橋后,應盡量避免持有跨鏈資產,而應盡快兌換成區塊鏈的原生資產,并且以太坊主鏈的原生資產安全性要高于其他鏈。

Tags:BTCMADNOMADNOMbbtc幣發行價madog幣馬斯克Neonomad FinanceNOMC

USDT
DAOrayaki:加密治理第一原則和重建治理溢價_DAO:treasurechaintst

《加密治理第一原則》給我們提供了新的視角思考加密治理。但,這不意味著就只剩下悲觀情緒和無解的難題.

1900/1/1 0:00:00
一文讀懂隨機數對于Web3的重要意義_CHA:TriveChain

“隨機性”指沒有規律或不可預測的狀態。比如扔硬幣、指紋圖案以及雪花的形狀都是不可預測的。大自然中充滿了隨機性,但在計算機環境中卻并非如此.

1900/1/1 0:00:00
以太坊若分叉,NFT也會“分叉”嗎?_以太坊:以太坊交易所app下載

以太坊PoS轉PoW的過程將觸動礦工的利益,加上合并日期臨近,社區中出現不少關于分叉的話題,有一個話題引起了Odaily星球日報的關注,那就是:以太坊分叉可能會導致重入攻擊.

1900/1/1 0:00:00
埋伏下一個ENS?一文盤點公鏈域名協議_AIN:DOMO幣

熊市之下以太坊去中心化域名ENS卻持續高速增長,7月份獨立地址數突破50萬,新注冊ENS域名378442個,超過此前5月創下的最高記錄,創歷史新高.

1900/1/1 0:00:00
在這個夏季,Synthetix異常強勁的背后是什么?_SYN:LifeTime

Aug.2022,ThiagoDatasource:SynthetixDashboard最近的集成和即將發布的版本加強了Synthetix的地位.

1900/1/1 0:00:00
深度解析CC0 NFT:開放版權能否打破NFT市場死水?_NFT:BIRDS

8月5日,NFT項目Moonbirds創始人KevinRose在社交媒體推特上公開宣布,將Moonbirds和MoonbirdsOddities系列NFT轉為「CC0模式」.

1900/1/1 0:00:00
ads