加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > BNB > Info

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_OMA:NOMAD

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

NFT項目DeGods和y00ts已上線非托管質押:4月27日消息,NFT 項目 DeGods 和 y00ts 均已上線非托管質押,用戶只需取消質押并重新質押您的 NFT 即可參與,質押期間 NFT 會保留在持有者錢包中,但這些 NFT 會被質押合約凍結,NFT 在取消質押之前不能轉移 / 交易,不過門控(Token-gated)應用不會受到影響。此外下周將免除 ETH 的 DUST 質押 / 取消質押費用,并計劃于 5 月 4 日恢復費用。

此前報道,y00ts于3月27日遷移至 Polygon,DeGods 也已遷移至以太坊網絡。[2023/4/27 14:29:35]

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

Coinbase被客戶起訴,稱交易所拒絕賠償他在黑客攻擊中損失的96000美元:金色財經報道,根據美國加州北區地方法院的一份文件,Coinbase被一名客戶起訴,該客戶稱,在他因黑客攻擊從 Coinbase 錢包中損失 96,000 美元后,加密貨幣交易所拒絕幫助他。法庭文件稱,原告Jared Ferguson的手機于 5 月 9 日失去服務,T-Mobile 技術支持告訴他獲得一張新的 SIM 卡。在他的 iPhone 恢復服務后,Ferguson注意到他的 Coinbase 錢包里的所有錢都被轉走了。

原告立即聯系了 Coinbase,Coinbase 要求他提供有關其設備安全性、最后一次授權交易和未經授權交易清單的信息。僅僅兩周后,他被告知 Coinbase 無法幫助他。[2023/3/8 12:48:01]

華爾街日報:Alameda多次在FTX上幣前囤積相關代幣:11月15日消息,區塊鏈分析公司Argus根據對鏈上數據的分析,在FTX表示在2021年初到今年3月之間上市代幣期間,Alameda持有價值約6000萬美元的代幣,這些代幣共有18個與以太坊區塊鏈相關的上市代幣。目前尚不清楚Alameda是否或何時出售了Argus追蹤的代幣。

據悉,在該時間段,FTX列出了近60個基于以太坊區塊鏈的代幣。“我們看到的是,他們基本上幾乎總是在前一個月買入他們以前沒有買入的頭寸,”

Argus的聯合創始人Omar Amjad說。Alameda和FTX的發言人沒有立即回應《華爾街日報》置評請求。FTX前首席執行官SBF在2月份給《華爾街日報》的一封電子郵件中表示,Alameda與該平臺上的所有其他做市商擁有相同的信息訪問權限,而且其交易員沒有特殊的客戶信息訪問權限、市場數據或交易。(華爾街日報)[2022/11/15 13:05:41]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

Multichain CEO回應質疑:Fantom DAI由以太坊等7個鏈的DAI 1:1支持:9月22日消息,以太坊鏈上研究員bartek.eth發推稱,Multichain使用EOA作為Bridge托管,在Fantom上通過7400萬的DAI進行抵押鑄造超過1億美元的跨鏈DAI。鏈上交易數據顯示,在2021年7月的一系列交易中,驗證者從托管中移除DAI,而沒有進行相應的銷毀,而被挪用的DAI再次被用于“向其他鏈提供流動性”。對此,bartek認為,一旦遺留的增發跨鏈DAI進行有效的贖回,普通用戶的托管資產將受損。

Multichain聯合創始人兼CEO Zhaojun表示,Multichain有兩個路由路徑支持從Fantom跨鏈至超過8條鏈,不是只支持跨鏈至以太坊。Fantom DAI由以太坊和其他6個鏈上的底層DAI 1:1支持。

bartek質疑為何截圖顯示Fantom上3013.8萬DAI由anyDAI合約持有,Zhaojun回復稱,因為用戶通過Router Pool將Fantom DAI橋接到其他鏈。路由器流動性池在不同的鏈上動態變化。[2022/9/22 7:13:35]

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

來源:金色財經

Tags:OMADAIMADNOMADCOMA幣YFDAI幣Armadanomad幣交易所

BNB
幣沐巖:8.2比特幣陰跌 以太坊深度回調_SOL:solana幣下半年

行情是迷局,長路有明燈!我是幣沐巖。每天都會把自己的個人操作建議分享到公眾號尾部給到粉絲分享,復盤昨天不論對錯都是過去,今天我們繼續并肩向前! 比特幣行情解析—— 比特幣日線持續收陰,MA5日均.

1900/1/1 0:00:00
扒一扒“ConsenSys黑幫”的加密世界版圖_ENS:CON

在高科技企業云集的硅谷之地,“PayPal黑幫”已成為不可忽視的一股力量,在2002年被eBay收購后,雖然PayPal大部分早期員工都已“另辟江山”,但他們仍保持著密切聯系.

1900/1/1 0:00:00
DeFi 代幣 Lido Synthetix 反彈加密市場橫盤整理_EFI:玩區塊鏈的都是什么人

在市場走勢參差不齊的情況下,DeFi代幣Lido和Synthetix在過去24小時內都出現了大幅上漲.

1900/1/1 0:00:00
擴容新思路?一文讀懂模塊化公鏈Celestia_STI:cel幣價格

作者:Chole 可擴展性一直是區塊鏈技術被廣泛采用的最大障礙之一,盡管已經有不少L1擴展解決方案,但大多數都專注于共識層而不是數據可用性.

1900/1/1 0:00:00
幣上丞:任憑風浪起 穩坐幣上席 大餅以太能否突破重圍沖擊箱體迎來春天?_INT:bix幣太垃圾了

幣上丞:強光之下沒有云朵,是太陽你始終遮擋不住。帶著幣友們仗劍天涯,走得更長遠,也不負曾經的相遇與信任15年從業經驗,每日18小時看盤,是時間堆積后的沉淀我想與莊共舞征服世界,卻不過是為了讓你給.

1900/1/1 0:00:00
艾薇兒 (Avril Lavigne) 入駐元宇宙MetaCityTlabs Web3 演唱會售票中_MET:LumosMetaverse

知名歌手艾薇兒自16歲出道便席卷全球,今年發行第7張專輯《LoveSux》,回歸出道時的滑板朋克風格.

1900/1/1 0:00:00
ads