以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

OMA:Nomad被攻擊事件分析:黑客點火,多人“趁火打劫”-ODAILY

Author:

Time:1900/1/1 0:00:00

北京時間8月2日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈通訊協議Nomad遭遇攻擊,黑客獲利約1.5億美元。截止發稿前,根據DeFiLlama數據顯示,Nomad代幣橋中只剩下約5900美元左右。

關于本次攻擊事件的來龍去脈,成都鏈安安全團隊第一時間進行了分析。

PART01

加密市場中首次發生的去中心化搶劫?

首先,我們先來認識本次故事主角——Nomad。

Nomad自稱能提供安全的互操作性解決方案,旨在降低成本并提高跨鏈消息傳遞的安全性,與基于驗證者的跨鏈橋不同,Nomad不依賴大量外部方來驗證跨鏈通信,而是通過利用一種optimistic機制,讓用戶可以安全地發送消息和橋接資產,并保證任何觀看的人都可以標記欺詐并保護系統。

而在4月13日,他們也以2.25億美元估值完成高達2200萬美元的種子輪融資,領投方為Polychain。對于一家初創項目而言,數千萬美元種子輪融足可謂贏在起跑線上,但是本次攻擊之后,不知道項目方會如何處理與“自救”。

Quantum Economics創始人:美國打擊加密貨幣可能會對美元產生負面影響:金色財經報道,Quantum Economics創始人Mati Greenspan認為,美國監管機構“從一開始”就對加密貨幣不友好。最近,包括Silvergate Bank、硅谷銀行和Signature Bank在內的加密貨幣和創業公司友好型銀行的倒閉,被一些人視為監管機構計劃的一部分,該計劃被稱為“Operation Choke Point 2.0”。

Greenspan表示,傳言中的行動可能正在進行,因為加密貨幣被視為對美元在全球貿易中主導地位的“威脅”,而這是美國長期以來的主要利益。然而,隨著越來越多的人開始在全球范圍內使用加密貨幣進行跨境匯款,他警告說,美國對加密貨幣的打擊實際上可能會對美元產生相反的影響:“將加密貨幣從美國銀行體系中移除,只會進一步孤立美國,削弱美元作為全球儲備貨幣的地位。”(Cointelegraph)[2023/3/24 13:24:00]

Nomad官方推特表示,已得知此事,目前正在調查。

互操作性解決方案Nomad公布種子輪融資中的其它投資者,包括Coinbase Ventures等:7月28日消息,互操作性解決方案Nomad公布種子輪融資中的其它投資者,包括Coinbase Ventures、OpenSea、Crypto.com Capital、Wintermute、Gnosis、Polygon等。

此前4月12日消息,互操作性解決方案Nomad完成2200萬美元種子輪融資,Polychain領投。(CoinDesk)[2022/7/29 2:44:27]

關于本次事件,在Web3領域,卻引起了爭議。

Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“在公共Discord服務器上彈出的一條消息稱,任意一個人都能從Nomad橋上搶了3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是在真正的加密市場中首次發生的去中心化搶劫。”

Quantum Economics分析師:Core Scientific購買礦機體現出業內樂觀情緒:金色財經報道,就6月下旬,美國區塊鏈公司Core Scientific購買17000余臺礦機一事,金融公司Quantum Economics分析師Jason Deane在接受采訪時表示,這體現了在挖礦行業中的樂觀情緒。挖礦是加密行業內的關鍵業務,業內人士需要持續評估其盈利能力。[2020/7/10]

事實的確如此。

根據Odaily星球日報的報道,在第一個黑客盜竊完成后,這條「成功」經驗也在加密社區瘋傳,被更多用戶模仿,趁火打劫。跨鏈通訊協議Nomad的資產被洗劫一空。

Nomics和加密貨幣借貸平臺Nexo已開發加密產品聲譽排名算法:加密貨幣數據聚合商Nomics和加密貨幣借貸平臺Nexo已為加密產品開發聲譽算法。他們計劃根據聲譽得分將產品分為20多個類別。然而,高分并不總是意味著產品是最好的。(Decrypt)[2020/7/3]

可能是因為過于心急,一些用戶忘記使用馬甲偽裝,直接使用了自己的常用ENS域名,暴露無遺。目前已經有用戶開始自發退款,以求避免被起訴。

PART02

-項目方在部署合約時犯了什么錯導致被攻擊?

本次攻擊主要是項目方在部署合約時,把零(0x000000....)的confirmAt設置為1,導致任意一個未使用的_message都可以通過判斷,并從合約中提取出對應資產。技術分析如下:

被攻擊合約

0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合約)

0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受損失的金庫合約)

由于攻擊交易過多,下面依靠其中一筆攻擊交易分析為例進行闡述;

1.通過交易分析,發現攻擊者是通過調用(0x5D9430)合約中的process函數提取合約中的資金。

2.跟進process函數中,可以看到合約對_messageHash進行了判斷,當輸入的messages為0x000000....時,返回值卻是true。

3.然后跟進acceptableRoot函數,發現_root的值為零(0x000000....)時,而confirmAt等于1,導致判斷恒成立,從而攻擊者可以提取合約中的資金。

4.后續通過查看交易,發現合約在部署時,就已經初始零(0x000000....)的confirmAt為1,交易可見

PART03

-項目方還能找回被盜資金嗎?

針對跨鏈代幣橋攻擊導致損失一事,Nomad團隊表示,“調查正在進行中,已經聯系區塊鏈情報和取證方面的主要公司協助。我們已經通知執法部門,并將夜以繼日地處理這一情況,及時提供最新信息。我們的目標是識別相關賬戶,并追蹤和追回資金。”

目前,成都鏈安安全團隊正在使用鏈必追平臺對被盜資金地址進行監控和追蹤分析。

PART04

-總結:合約部署需要注意哪些問題?

針對本次事件,成都鏈安安全團隊建議:項目方在合約部署前,需要考慮配置是否合理。部署后,應測試相關功能,是否存在被利用的風險,并且聯系審計公司查看初始的參數是否合理。

Tags:NOMNOMADOMAMADCircular EconomyNeonomad FinanceGOMAXtamadoge幣潛力

幣安app官方下載最新版
ETHER:Tether項目周報(0530-0605)-ODAILY

Tether聯合創始人:UST崩盤或是大多數算法穩定幣的終結6月2日消息,Tether聯合創始人兼BLOCK聯合創始人ReeveCollins表示,UST崩盤可能是大多數算法穩定幣的終結.

1900/1/1 0:00:00
SDD:關于JustLend進一步調整TRX和USDD市場參數的公告-ODAILY

據最新消息,鑒于TRX和USDD市場的行情仍處于較極端的情況,JustLend已于6月28日進一步調整了TRX和USDD市場參數。調整之后,用戶存入TRX和USDD即可獲得高額存款APY.

1900/1/1 0:00:00
TRO:SUN.io新2pool LP礦池APY超42%-ODAILY

據官方消息,SUN.io上的新2pool(USDD/USDT)LP礦池當前APY超過42%。 Huobi Global已完成SUN置換并將于6月8日18:00開放SUN幣幣交易:據官方最新消息,

1900/1/1 0:00:00
DOT:波卡生態周報:最大發行量穩定幣終于登錄波卡生態-ODAILY

Polkadot生態研究院出品,必屬精品波卡一周觀察,是我們針對波卡整個生態在上一周所發生的事情的一個梳理,同時也會以白話的形式分享一些我們對這些事件的觀察.

1900/1/1 0:00:00
SOLA:Solana錢包被盜分析:波及上萬用戶,損失數百萬美元-ODAILY

8月3日,成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,Solana發生大規模盜幣事件,截止發稿前,有近1萬多個Solana錢包地址遭受攻擊.

1900/1/1 0:00:00
CRYP:Crypto Finance宣布對機構客戶提供TRX存儲、托管、交易服務-ODAILY

據最新消息,CryptoFinance宣布對機構客戶提供TRX存儲、托管、交易服務。即日起,CryptoFinance用戶可安全地交易和存儲波場生態代幣TRX.

1900/1/1 0:00:00
ads