以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

NOMAD:Nomad 跨鏈橋被盜:DeFi 史上最混亂的“去中心化”搶劫案?

Author:

Time:1900/1/1 0:00:00

作者:谷昱,鏈捕手

8月2日,跨鏈橋史上再添一慘案,Nomad跨鏈橋被盜超過1.9億美元,甚至演變成DeFi史上最大規模、最混亂的“去中心化”搶劫案。

根據官方資料,Nomad是安全優先的跨鏈消息傳遞協議,其目標是提供結締組織,使最終用戶能夠跨區塊鏈和開發人員安全地交互,以構建跨鏈應用程序,如代幣橋、原生跨鏈資產、跨鏈治理應用程序等.

作為今年新上線的跨鏈橋,Nomad憑借跨鏈通信等流行概念,不僅贏得CoinbaseVentures、OpenSea、Polychain等風投機構的青睞,在4月獲得以2.25億美元估值完成2200萬美元種子輪融資,也迅速成為EVMOS、Moonbeam、Milkomeda等EVM公鏈的官方跨鏈橋,其鎖倉量也快速上漲至近2億美元。

Quantum Economics創始人Mati Greenspan擔任WUBITS高級顧問:8月12日消息,Quantum Economics創始人Mati Greenspan已加入Web3社交平臺WUBITS擔任高級顧問。Greenspan將就如何加速其用戶采用以及新興市場趨勢向其提供建議。

WUBITS高管Albert Mashadev表示,Greenspan的加入將有助于團隊“使用Web3和WUBIT的創新加密內容變現模型加速SoFi(社交金融)的發展”。(Cryptoslate)[2022/8/12 12:20:20]

不過,再多的背書也無法成為安全保障,就在公布新一批投資機構名單不到一周后,黑客盯上了Nomad,其總鎖倉量短時間在數小時內從1.9以美元跌至不到2000美元。

慢霧:GenomesDAO被黑簡析:據慢霧區hacktivist消息,MATIC上@GenomesDAO項目遭受黑客攻擊,導致其LPSTAKING合約中資金被非預期的取出。慢霧安全團隊進行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合約的initialized函數公開可調用且無權限與不可能重復初始化限制,攻擊者利用initialized函數將合約的stakingToken設置為攻擊者創建的虛假LP代幣。

2.隨后攻擊者通過stake函數進行虛假LP代幣的抵押操作,以獲得大量的LPSTAKING抵押憑證。

3.獲得憑證后再次通過initialized函數將合約的stakingToken設置為原先真是的LP代幣,隨后通過withdraw函數銷毀LPSTAKING憑證獲取合約中真實的LP抵押物。

4.最后將LP發送至DEX中移除流動性獲利。

本次事件是因為GenomesDAO的LPSTAKING合約可被任意重復初始化設置關鍵參數而導致合約中的抵押物被惡意耗盡。[2022/8/7 12:07:06]

Nomad為何會遭受如此嚴重的攻擊?根據慢霧分析,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。

Nomad:已有86個白帽地址返還價值3200萬美元的資產:8月6日消息,跨鏈互操作性協議Nomad發推表示,迄今為止,已有86個錢包地址向Nomad恢復錢包返還價值3200萬美元的資產。希望白帽繼續返還資金至0x94a84433101a10aeda762968f6995c574d1bf154地址(ETH/ERC-20)。

昨日Nomad表示將為歸還至少90%所盜資金的攻擊者提供最高10%的獎勵。此前據歐科云鏈OKLink分析報告顯示,Nomad Bridge攻擊事件共涉及1251個ETH地址、14個幣種,涉案金額約1.9億美元。[2022/8/6 12:06:23]

除了專業分析,也有很多行業人士用通俗的語言講解了本次攻擊事件,例如來自NothingResearch的@0x_Todd表示,Nomad跨鏈橋升級合約時有個低級錯誤,導致普通人也可參與hack,找到過往成功的交易,然后改下地址重新廣播。不過金額是改不掉的,所以黑客一也要一筆一筆偷,這給其他人可乘之機,都去哄搶Nomad剩余資產,有些甚至掛著ENS在搶,比如???.eth這個人搶了300多萬美金的幣。

動態 | Tezos開發團隊Nomadic Labs發布新型經典BFT共識Tenderbake:Tezos開發團隊Nomadic Labs聯合法國智能系統研究機構CEA LIST發布一種新的公鏈經典BFT共識Tenderbake,該共識能進一步增強Tezos的彈性,可提升Tezos目前使用的共識協議的最終確定性。該共識未來或將用于Tezos 區塊鏈,并向后兼容Tezos的LPoS(Liquid Proof of Stake流動性的權益證明機制)。[2020/2/3]

Paradigm合伙人Samczsun則表示,這是他見過最混亂的黑客攻擊,你不需要了解Solidity、MerkleTrees等類似的東西,所要做的就是找到一個有效的交易,用你的地址替換對方的地址,然后重新廣播。

從這些表述中可以看到,相比過去其它被盜案件,這次被盜案非常特殊的一點在于,這可能是DeFi史上最規模、最混亂的去中心化搶劫案,它并非由單個或者數個黑客發起,而是在最初的攻擊者發起攻擊后,數百個不同的賬戶發現了這個方式并復制了他們的方式來獲取被盜資金,鏈上資金記錄也反映出這一狀況。目前,多個微信群也傳出截圖,有用戶利用前述方式并獲利頗多。

受該事件影響,EVMOS、Moonbeam等EVM鏈上Nomad發行包裝資產遭到用戶大量拋售,價格均已大幅下跌,例如目前Moonbeam去中心化交易所Stellaswap上1個Nomad版WBTC僅能賣出2875GLMR,折合1871美元。部分用戶將包裝資產大量交易為鏈上原生資產,這也導致EVMOS等原生代幣價格一度大幅上漲,其中EVMOS代幣價格一度從1.5美元漲至2.2美元,目前已基本收回漲幅。

不過由于許多參與地址與交易所地址相關聯,甚至還有ENS域名,預計官方有較大可能會追查到部分地址身份并要求歸還。目前,Nomad已經發推稱,有冒充者在冒充Nomad并提供欺詐地址來收集資金,但團隊尚未提供退還過橋資金的說明。

而在鏈上消息平臺Notifi.xyz,已經有多個參與攻擊的地址在鏈上消息中提出要歸還資金,例如“聯系了一名Nomad團隊成員,并將歸還所有資金,聯邦調查局和公司。請冷靜一下,謝謝”、“我想保護一些資金來保護社區,我想退還這些資金:150,000Card,怎么辦?我們不能參考被黑的合約”、“我們是白帽子。等待救援地址并返還。”、“嗨,我退還所有資金,只是想幫忙,請不要來找我,我不是小偷:)”

在被盜過程中,Nomad團隊的專業度也受到一些質疑。在被盜事件發生之初,Nomad團隊即在Discord社群表示正在調查,當時Nomad合約地址仍有約1億美元資產尚未被盜,“Nomad橋是一個可升級的代理合約。當黑客開始慢動作時,為什么多重簽名沒有阻止交易?”CrocSwap創始人@0xdoug稱。

另外還值得注意的是,Nomad創始人JamesPrestwich在年初創辦該項目前,曾被指控存在不當行為。去年11月,Celo公鏈跨鏈橋Optics一度暫停使用,原因在于該橋的恢復模式被激活,覆蓋了原有的多簽模式,這使得特定地址控制整個跨鏈橋協議,JamesPrestwich當時作為該跨鏈橋工程師被指對此負責。

cLabs首席執行官TimMoreton表示,cLabs以不當行為為由解雇了JamesPrestwich,并且解雇原因并非Optics問題或他的技術工作問題,而15分鐘后恢復模式被激活。對此,JamesPrestwich表示反駁并表示這是撒謊行為以攻擊其聲譽。

不過隨著Optics恢復運作,該事件也不了了之,沒有后續的進展。此外,JamesPrestwich也是去中心化存儲項目Storj的聯合創始人之一,并在14-17年期間擔任了首席運營官/首席財務官。

在知名跨鏈橋中,目前可能只有Stargate、HopProtocol、Connext尚未被成功攻擊過,它們還能抗多久?

Tags:NOMMADNOMADOMACarnomicMADANOMAD幣nomad幣最新消息

SHIB最新價格
Uniswap:Uniswap 的「價值之問」,如何為 UNI 賦能?

原文標題:《AbriefroadmapforUNIholderstotakecontroloftheUniswapprotocol》撰文:mhonkasalo.

1900/1/1 0:00:00
智能鏈:虎符創始人與員工互相指責,要求對方公布報警信息

鏈捕手消息,針對加密交易平臺虎符域名無法登錄一事,創始人王瑞錫在社交媒體表示,前Binance安全負責人房文斌在Hoo利用職位之便私自刪除公司系統,導致公司所有人訪問不了系統.

1900/1/1 0:00:00
LIO:加密金融服務公司 Flowdesk 完成 3000 萬美元 A 輪融資,Coinbase、Ledger 等參投

鏈捕手消息,法國加密金融服務公司Flowdesk完成3000萬美元A輪融資,Coinbase、Ledger、Eurazeo、AglaéVentures、ISAI、Speedinvest、Fabr.

1900/1/1 0:00:00
PLANET:股權管理創企 Pulley 完成 4000 萬美元 B 輪融資,將重點關注 Web3 和加密初創公司

鏈捕手消息,股權管理初創公司Pulley宣布完成4000萬美元B輪融資,FoundersFund普通合伙人KeithRabois領投.

1900/1/1 0:00:00
SDT:幣安合規團隊:已花費數十億美元實行 KYC 和反洗錢政策以阻止犯罪活動

鏈捕手消息,據CoinDesk報道,幣安合規團隊的三位主要成員公開了如何應對犯罪分子通過交易所洗錢、恐怖主義融資和負面新聞的措施,并表示幣安已花費數十億美元在KYC和反洗錢政策上以阻止犯罪活動.

1900/1/1 0:00:00
MASK:Mask Network 推出風投基金 Bonfire Union,首期規模為 4200 萬美元

鏈捕手消息,MaskNetwork宣布推出風投基金BonfireUnion,首期規模為4200萬美元,MaskNetwork本身得到了全球投資者的支持.

1900/1/1 0:00:00
ads