加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_BTC:WBTC價格WBT價格

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色午報|12月23日午間重要動態一覽:7:00-12:00關鍵詞:馬斯克、俄羅斯中央銀行、KB、Cosmic Guild

1.馬斯克:不太相信元宇宙,因為沒人愿意整天把屏幕綁在臉上;

2.俄羅斯中央銀行計劃在1月假期后開始對CBDC進行試點;

3.韓國銀行巨頭KB創建兼容加密貨幣和NFT的錢包;

4.游戲公會Cosmic Guild完成150萬美元種子輪融資;

5.馬斯克賣出特斯拉股票已占其承諾出售的83.14%;

6.微軟數字化轉型總監:以太坊會在2023年成為去中心化APP Store;

7.a16z創始人取關Jack Dorsey社交賬號 此前曾因Web3問題引發爭論;

8.福州發布“區塊鏈保單融資場景” 為全國首創。[2021/12/23 7:58:33]

金色獨家 陳云峰:東南亞各國加密貨幣監管態度是獨立的:針對近期柬埔寨明確加密貨幣監管態度,以及泰國正式頒布加密貨幣有關法律,金色財經采訪了中倫文德律師事務所高級合伙人、互聯網金融專業委員會主任陳云峰。陳云峰表示由于目前加密貨幣行業仍處于發展的早期階段,具有很大的不穩定性,同時市場上魚龍混雜,柬埔寨政府的這種監管態度同我國的監管態度一樣,都是面對當前早期市場的正常的應對方式,也是整頓目前不規范市場的必然措施。但同加密貨幣的發展是動態的一樣,柬埔寨政府的監管政策也會是動態的,應當注意到在該聲明中柬埔寨政府說明了非法的加密貨幣是未經相關部門許可的加密貨幣,因此若未來柬埔寨政府明確了加密貨幣監管的權屬,那么發行加密貨幣的合法性或許也能夠得到認可,當然,這需要依靠整個加密貨幣行業的發展來推動。

在談到對對其他東南亞國家的影響時,陳云峰認為目前加密貨幣市場正在逐漸走向規范化,各個國家對加密貨幣的態度也會越來越嚴格,柬埔寨政府的這個態度也印證了這個趨勢。但各個國家之間的監管態度是獨立的,柬埔寨政府的監管態度并不代表東南亞整體的態度,具體的監管走向仍需要依據具體國家的加密貨幣發展而定,不能一概而論。但是可以肯定的是,隨著監管部門對加密貨幣市場的認知的成熟,相應的監管政策會逐步出臺,這對于加密貨幣市場的發展和加密貨幣市場的參與主體是重大利好。[2018/6/22]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

金色財經現場報道,啟賦資本投資總監蘭洪明:目前適合被區塊鏈改造的行業有四大類:金色財經現場報道,啟賦資本投資總監蘭洪明在共識·鏈上未來丨區塊鏈應用與創新論壇上表示,區塊鏈技術落地需要有合適的場景,以及對權證的運用,才能走向成功的可能。目前適合被區塊鏈改造的行業有四大類,大量C端的行業、模式創新的行業、線上業務的行業,以及充滿行業壟斷的行業。[2018/4/10]

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

金色財經訊:晨星日本Morningstar Japan宣布將開展數字貨幣評級業務。此外,還計劃在年底前設立數字貨幣門戶網站,提供新聞和數字貨幣價格信息等。[2017/10/17]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:BTCWBTCWBTBTCs是不是黃了btc錢包官網btc短線交易騙局WBTC幣WBTC價格WBT價格WBT幣

中幣下載
金色觀察|BitMEX創始人總結三箭資本大敗局_USD:USD價格UST幣

本文為BitMEX創始人ArthurHayes總結三箭資本為何崩潰的文章,原發在作者Medium博客。當前的加密熊市是我遭遇的第三次大熊市。雖然有時會感覺像是重復,但每一次都會產生新的教訓.

1900/1/1 0:00:00
幣圈群魔亂舞,心動則物動,心靜則物靜_BTC:BTCBTCs是不是黃了

BTC收回昨天下跌的失地,說明此刻BTC依然有向上的勢能,不破前高為震蕩行情,破前高為主升第二段,這個階段主要還是收斂貪欲,不要再行情的狂飆和暴落的氛圍中而忘記初心,幣市如人生.

1900/1/1 0:00:00
環保幣(GEC)之倒塌,那些年我們踩過的雷_虛擬幣:玩虛擬幣會被警察找嗎

列夫托爾斯泰在《安娜卡列尼娜》中說:幸福的家庭都彼此相似,不幸的家庭卻各有各的不幸。這句話在投資界也同樣適用.

1900/1/1 0:00:00
最好用的USDT錢包_USDT:USDT價格USD幣

最好的用的USDT錢包該怎么定義?我認為一定是可以解決用戶使用過程中痛點的才算。而在USDT的諸多使用場景里,困擾大家最多的莫過于1、如何安全便捷的買USDT?2、我要準備多個地址進行轉幣卻不想.

1900/1/1 0:00:00
金色觀察|Binance及其創始人趙長鵬被起訴 速覽美國CFTC指控_FTC:FTC價格CFT幣

2023年3月27日,美國商品期貨交易委員會(CFTC)宣布向美國伊利諾伊州北區地方法院提起民事訴訟,指控趙長鵬和運營Binance平臺的三個實體多次違反《商品交易法》(CEA)和CFTC規定.

1900/1/1 0:00:00
Reddit多個社區積分代幣2天漲幅超過400% 發生了什么_MOO:MOON

作者:BobbyOng,Coingecko創始人;翻譯:金色財經0xxz沒有在推特上看到太多對Reddit社區積分的談論,因此我想分享一些觀察結果.

1900/1/1 0:00:00
ads