據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊對于Nomad橋攻擊事件進行了簡析:1.在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。2.項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。3.因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。
慢霧:正協助Poly Network追查攻擊者,黑客已實現439萬美元主流資產變現:7月2日消息,慢霧首席信息安全官23pds在社交媒體發文表示,慢霧團隊正在與Poly Network官方一起努力追查攻擊者,并已找到一些線索。黑客目前已實現價值439萬美元的主流資產變現。[2023/7/2 22:13:24]
綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。
慢霧: 警惕比特幣RBF風險:據BitMEX消息,比特幣于區塊高度666833出現陳腐區塊,并產生了一筆 0.00062063 BTC 的雙花交易。根據 BitMEX提供的交易內容來看,雙花的兩筆交易的nSequence字段的值都小于0xffffffff -1。慢霧安全團隊初步認為此次雙花交易有可能是比特幣中的RBF交易。[2021/1/20 16:38:01]
聲音 | 慢霧:Ghostscript存在多個漏洞:據慢霧區消息,Google Project Zero發布Ghostscript多個漏洞預警,遠端攻擊者可利用漏洞在目標系統執行任意代碼及繞過安全限制。Ghostscript 9.26及更早版本都受影響。軟件供應商已提供補丁程序。[2019/1/24]
據CoinDesk報道,數字資產基礎設施公司PolySign完成5300萬美元C輪融資,投資方包括CowenDigital、BrevanHoward、GSRMarkets等.
1900/1/1 0:00:00據Businesswire報道,比特幣礦企TeraWulf向WilmingtonTrust額外貸款5000萬美元.
1900/1/1 0:00:00據官方公告,加密貨幣交易所Vauld宣布立即暫停Vauld平臺上的所有提款、交易和存款。Vauld稱該平臺仍面臨財務挑戰,這是由于多種情況的綜合影響,如波動的市場條件,其關鍵業務伙伴的財務困難帶.
1900/1/1 0:00:00ConsenSys宣布為其智能合約審計服務ConsenSysDiligence推出TURN代幣,該代幣為安全審計的買賣雙方創建了一個新的開放市場.
1900/1/1 0:00:00加密做市商Wintermute首席運營官MarinaGurevich在接受《華爾街日報》采訪時表示,該公司“在過去幾周內向各貸方償還了數億美元的債務”.
1900/1/1 0:00:00據Prnewswire報道,DFINITY生態去中心化社交內容平臺DSCVR完成900萬美元種子輪融資,本輪融資由PolychainCapital領投.
1900/1/1 0:00:00