加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > Uniswap > Info

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_NOMAD:OMA

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色晚報 | 1月25日晚間重要動態一覽:12:00-21:00關鍵詞:法國央行行、馬斯克、Ripple、Coinbase

1. 法國央行行長:數字貨幣應由央行發行而不是私人公司 歐元區央行正在研究數字貨幣;

2. 馬斯克:沒有將關注點放在比特幣上,而是專注于加密貨幣的非法交易問題;

3. Ripple按需流動性平臺交易量在墨西哥和菲律賓將創造新紀錄;

4. 南非Nedbank銀行不再為加密貨幣相關公司開設新賬戶;

5. Cardano團隊正與歐盟財團合作研究分布式賬本技術用例問題;

6. 德意志銀行:比特幣不會取代現金;

7. Coinbase旗下風投已投資超50個區塊鏈相關項目 大部分未發行代幣;

8. 李啟威建議萊特幣礦工將1%區塊獎勵捐給萊特幣基金會;

9. 泉州市副市長朱啟平:泉州將加大對區塊鏈技術的開發、應用、培訓的扶持力度;[2020/1/26]

金色午報 | 今日重要動態一覽:1.按目前出塊速度,以太坊預計在明早8點26分進行伊斯坦布爾升級;

2.微軟發布基于區塊鏈技術新工具以支持企業信賴AI;

3.以太坊DEX Uniswap已限制十個國家地區的用戶訪問其前端網頁;

4.?姚前:區塊鏈是目前最重要的研究熱點,要對貨幣有敬畏之心;

5.暗網絲綢之路創始人Ross Ulbricht的赦免請愿書已有超過25萬人簽名;

6.深圳副市長王立新:區塊鏈在金融、管理等各個領域必將有廣泛應用;

7.深圳黨組會議:積極擁抱區塊鏈等新興技術,為經濟高質量發展注入新動力;

8.烏克蘭批準反洗錢法最終版本,將根據FATF指導方針處理虛擬資產;

9.美國SEC要求Telegram前首席投資顧問作證并交出代幣出售相關文件;

10.建行寧波市分行年初以來區塊鏈業務交易額達36億元。[2019/12/7]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

金色晨訊 | 馬云:比特幣或是泡沫 區塊鏈是打開金礦的工具 以太坊核心開發者同意引入“ProgPow”算法:1.馬云:比特幣或是泡沫 區塊鏈則是打開金礦的工具。

2.委內瑞拉希望利用石油幣為大型住房計劃提供資金。

3.Binance已正式終止部分國家的服務。

4.馬耳他管理局實施了加密和DLT監管沙箱的第一階段。

5.以太坊核心開發者同意引入“ProgPow”算法。

6.英國北愛爾蘭威爾森拍賣行將拍賣被查封的167.7枚門羅幣。

7.美國得克薩斯州銀行監管部門提出以貨幣標準監管穩定幣。

8.2018年的熊市使得主要加密貨幣的相關性增加。

9.普林斯頓大學正在重啟比特幣免費在線課程。[2019/1/7]

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

分析 |金色盤面:BTC/USDT沖高回落:金色盤面綜合分析:BTC/USDT沖高回落,主力和散戶資金出現明顯流出,注意關注下行風險。[2018/8/15]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

金色財經現場報道 Digital Asset首席業務發展官:智能合約知識是解鎖區塊鏈技術潛力的關鍵:金色財經現場報道,今日Coindesk 2018共識會議正式在紐約開幕。Digital Asset首席業務發展官Chris Church就數字資產公司對分布式賬本及智能合約方面的采用發表了看法,他認為,人們應該了解智能合約知識,因為其確實是解鎖區塊鏈技術潛力的關鍵。[2018/5/15]

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:NOMADMADOMA區塊鏈NomadlandMADworldOMAX價格yac幣是區塊鏈嗎

Uniswap
從美國監管角度看 為什么Tornado Cash會迎來制裁及后續猜想_比特幣:TORN

原文標題:《幣圈華為事件:從美國監管角度看為什么TornadoCash會迎來制裁及后續猜想》原文來源:W3.Hitchhiker 監管事件 8月8日.

1900/1/1 0:00:00
金色早報 | 近7天USDT流通供應量增長約8億美元_加密貨幣:加密貨幣市場最新消息新聞

頭條 ▌近7天USDT流通供應量增長約8億美元金色財經消息,據CoinMarketCap數據顯示,近一周USDC流通供應量下降約7億美元,USDT流通供應量增長約8億美元.

1900/1/1 0:00:00
Arthur Hayes 博文:我對以太坊的最高出價_ETH:比特幣

自去年年底以來,市場一直在等待美聯儲將政策重心從抑制通脹轉向保經濟增長。7月27日,美聯儲發表聲明稱如果經濟增長不及預期,他們將把政策重心轉向支持經濟增長.

1900/1/1 0:00:00
USD 能統一元宇宙嗎?_USD:數字人民幣穩定幣上線交易所

來源:公眾號朱利明 作者:朱利明 此USD非USDollar,本文也不是討論美元或美國是否能統一元宇宙.

1900/1/1 0:00:00
游戲元宇宙發展趨勢展望分析_COI:COIN

比特幣游戲開發商THNDR Games將發布P2E游戲Bitcoin Blocks:3月10日消息.

1900/1/1 0:00:00
Goerli/Prater合并在即 這些事項需要注意_GOE:ratio幣前景

原文標題:《Goerli/Prater合并公告》原文來源:EthereumFoundationBlog原文作者:ProtocolSupportTeam作為最后一個進行權益證明過渡的測試網.

1900/1/1 0:00:00
ads