以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

NOMAD:Nomad被攻擊事件分析:黑客點火,多人“趁火打劫”

Author:

Time:1900/1/1 0:00:00

北京時間8月2日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈通訊協議Nomad遭遇攻擊,黑客獲利約1.5億美元。截止發稿前,根據DeFiLlama數據顯示,Nomad代幣橋中只剩下約5900美元左右。

關于本次攻擊事件的來龍去脈,成都鏈安安全團隊第一時間進行了分析。

PART01

加密市場中首次發生的去中心化搶劫?

首先,我們先來認識本次故事主角——Nomad。

Nomad自稱能提供安全的互操作性解決方案,旨在降低成本并提高跨鏈消息傳遞的安全性,與基于驗證者的跨鏈橋不同,Nomad不依賴大量外部方來驗證跨鏈通信,而是通過利用一種optimistic機制,讓用戶可以安全地發送消息和橋接資產,并保證任何觀看的人都可以標記欺詐并保護系統。

派盾:Polynomial Protocol存款合約或存在漏洞:12月12日消息,據派盾監測,據多位用戶反饋,基于Optimism的期權流動性聚合協議Polynomial Protocol或存在漏洞,提醒用戶盡快取消該合約授權。[2022/12/12 21:39:21]

而在4月13日,他們也以2.25億美元估值完成高達2200萬美元的種子輪融資,領投方為Polychain。對于一家初創項目而言,數千萬美元種子輪融足可謂贏在起跑線上,但是本次攻擊之后,不知道項目方會如何處理與“自救”。

Nomad官方推特表示,已得知此事,目前正在調查。

Web3貨運保險科技公司Otonomi完成340萬美元融資,ATX Ventures領投:10月14日消息,Web3貨運保險科技公司Otonomi宣布完成340萬美元新一輪融資,ATX Ventures領投,GSR Ventures、Greenlight ReInnovations、Punja.VC、Altari Ventures、Soundboard Venture Fund、Blackhorn VC、Bering Waters、REFASHIOND Ventures以及一些天使投資人參投。

據悉,Otonomi正在通過構建復雜的模型推出參數化貨物延誤保險,并已與Chainlink達成了技術合作伙伴關系,將利用行業領先的預言機智能合約以及高級風險數據分析構建一個參數保險平臺,目前其業務主要覆蓋金融、保險、區塊鏈、Web/UX設計、營銷和安全6大領域。(AJOT)[2022/10/14 14:27:58]

關于本次事件,在Web3領域,卻引起了爭議。

跨鏈互操作性協議Nomad發布不良行為者的地址名單:9月19日消息,跨鏈互操作性協議 Nomad 發布不良行為者的地址名單,該名單與白帽黑客名單和與黑客有關的完整名單有重合,如果用戶知道其中地址的任何詳細信息,可以發送給 Nomad,以協調被盜資金的返還。[2022/9/19 7:04:59]

Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“在公共Discord服務器上彈出的一條消息稱,任意一個人都能從Nomad橋上搶了3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是在真正的加密市場中首次發生的去中心化搶劫。”

Konomi Network將于3月16日在Polkastarter上進行IDO:據官方消息,波卡生態貨幣市場協議Konomi Network宣布將在IDO平臺Polkastarter上進行KONO代幣的社區銷售(Community Sale)。

IDO信息如下:

- IDO總共將籌集20萬美元;

- IDO將銷售50萬枚KONO代幣(占總供應量的0.5%);

- 單枚KONO售價為0.4美元;

- 價值15萬USDT的KONO為POLS持有者保留,其余價值5萬USDT的KONO為所有活動參與者保留;

- 每人的最高限額是500美元;

- IDO將于3月16日推出(具體時間稍后公布)。

據悉,Konomi是一個跨鏈加密資產的完整資產管理解決方案。使用Substrate作為開發框架,該網絡旨在支持波卡生態系統中的更多資產。用戶可以通過去中心化的貨幣市場產品管理他們的加密持有頭寸、交易資產和賺取利息。Konomi還發行了原生網絡代幣,以啟動流動性和去中心化治理。今日早些時候消息,Konomi Network宣布完成500萬美元私募輪融資。[2021/3/2 18:08:08]

事實的確如此。

根據Odaily星球日報的報道,在第一個黑客盜竊完成后,這條「成功」經驗也在加密社區瘋傳,被更多用戶模仿,趁火打劫。跨鏈通訊協議Nomad的資產被洗劫一空。

可能是因為過于心急,一些用戶忘記使用馬甲偽裝,直接使用了自己的常用ENS域名,暴露無遺。目前已經有用戶開始自發退款,以求避免被起訴。

PART02

-項目方在部署合約時犯了什么錯導致被攻擊?

本次攻擊主要是項目方在部署合約時,把零(0x000000....)的confirmAt設置為1,導致任意一個未使用的_message都可以通過判斷,并從合約中提取出對應資產。技術分析如下:

被攻擊合約

0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合約)

0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受損失的金庫合約)

由于攻擊交易過多,下面依靠其中一筆攻擊交易分析為例進行闡述;

1.通過交易分析,發現攻擊者是通過調用(0x5D9430)合約中的process函數提取合約中的資金。

2.跟進process函數中,可以看到合約對_messageHash進行了判斷,當輸入的messages為0x000000....時,返回值卻是true。

3.然后跟進acceptableRoot函數,發現_root的值為零(0x000000....)時,而confirmAt等于1,導致判斷恒成立,從而攻擊者可以提取合約中的資金。

4.后續通過查看交易,發現合約在部署時,就已經初始零(0x000000....)的confirmAt為1,交易可見

PART03

-項目方還能找回被盜資金嗎?

針對跨鏈代幣橋攻擊導致損失一事,Nomad團隊表示,“調查正在進行中,已經聯系區塊鏈情報和取證方面的主要公司協助。我們已經通知執法部門,并將夜以繼日地處理這一情況,及時提供最新信息。我們的目標是識別相關賬戶,并追蹤和追回資金。”

目前,成都鏈安安全團隊正在使用鏈必追平臺對被盜資金地址進行監控和追蹤分析。

PART04

-總結:合約部署需要注意哪些問題?

針對本次事件,成都鏈安安全團隊建議:項目方在合約部署前,需要考慮配置是否合理。部署后,應測試相關功能,是否存在被利用的風險,并且聯系審計公司查看初始的參數是否合理。

Tags:NOMOMANOMADMADSAFEMOONOMICSZomaInfinitynomad幣最新消息MADworld

比特幣行情
MET:MetaPocket 與 Arcaden建立戰略合作伙伴關系

最近,頂級GameFi錢包MetaPocket宣布了與Salad-Ventures背書的Arcaden合作.

1900/1/1 0:00:00
300:幣圈院士:8.8高位盤整,多空即將分勝負,比特幣以太最新行情

盡管近期人們愈發擔心美國經濟陷入衰退,但摩根大通獨創的一項衡量衰退概率的指標顯示,至少在美股投資者眼中,這種可能性已經越來越小了.

1900/1/1 0:00:00
REV:「加密寒冬」中,Revolut計劃擴大招聘以推進加密業務

本文來自彭博社,原文作者:AishaSGaniOdaily星球日報譯者?|念銀思唐RevolutLtd.計劃在未來6個月內將其在歐洲、英國和美國的加密貨幣員工人數增加20%.

1900/1/1 0:00:00
HOT:Hotcoin關於開放VP交易的公告

尊敬的用戶:Hotcoin將於(GMT8)2022年8月6日16:00開放VP/USDT交易業務,2022年8月6日14:00開放VP提幣、充值業務.

1900/1/1 0:00:00
ORN:Tornado遭美國嚴厲制裁,對DeFi 的未來意味著什么?

8月8日,美國國務卿安東尼·布林肯宣布,美國將制裁TornadoCash,這是一種以太坊區塊鏈上的去中心化應用程序,可以匿名轉移加密貨幣。這引起了加密貨幣社區的憤怒,并可能預示著的嚴厲打擊.

1900/1/1 0:00:00
SDT:杠桿交易常見問題

什麼是槓桿交易? 槓桿交易是指從平臺借取資金,用小額本金創建高於原始資金的倉位,以獲得更高收益.

1900/1/1 0:00:00
ads