北京時間8月2日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈通訊協議Nomad遭遇攻擊,黑客獲利約1.5億美元。截止發稿前,根據DeFiLlama數據顯示,Nomad代幣橋中只剩下約5900美元左右。
關于本次攻擊事件的來龍去脈,成都鏈安安全團隊第一時間進行了分析。
PART01?
-
加密市場中首次發生的去中心化搶劫?
首先,我們先來認識本次故事主角——Nomad。
Nomad自稱能提供安全的互操作性解決方案,旨在降低成本并提高跨鏈消息傳遞的安全性,與基于驗證者的跨鏈橋不同,Nomad不依賴大量外部方來驗證跨鏈通信,而是通過利用一種optimistic機制,讓用戶可以安全地發送消息和橋接資產,并保證任何觀看的人都可以標記欺詐并保護系統。
Pulse Chain上的Aave fork項目遭受治理攻擊,損失約93萬美元:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,2023年7月2日, Pulse chain上的Aave fork項目遭受治理攻擊,黑客先購買了大量的Aave代幣用于獲得Aave fork項目的治理權限,然后創建了多個合約,黑客似乎想利用治理權限,修改了代理合約的實現地址,利用用戶對合約未取消的授權,將用戶的資金轉走。如:(WBTC,YFI,BAL,AAVE,UNI等等代幣)。最后黑客通過跨鏈橋協議將以上被盜資金轉化成了ETH,發送到了以太坊的0xA30190b96FaEe0080144aA0B7645081Fcbf49E6F地址上。攻擊者獲利483個ETH約93萬美元。[2023/7/2 22:13:04]
而在4月13日,他們也以2.25億美元估值完成高達2200萬美元的種子輪融資,領投方為Polychain。對于一家初創項目而言,數千萬美元種子輪融足可謂贏在起跑線上,但是本次攻擊之后,不知道項目方會如何處理與“自救”。
安全團隊:Reaper Farm項目遭到攻擊事件解析,項目方損失約170萬美元:據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,Reaper Farm項目遭到黑客攻擊,成都鏈安安全團隊發現由于_withdraw中owner地址可控且未作任何訪問控制,導致調用withdraw或redeem函數可提取任意用戶資產。攻擊者(0x5636e55e4a72299a0f194c001841e2ce75bb527a)利用攻擊合約(0x8162a5e187128565ace634e76fdd083cb04d0145)通過漏洞合約(0xcda5dea176f2df95082f4dadb96255bdb2bc7c7d)提取用戶資金,累計獲利62ETH,160萬 DAI,約價值170萬美元,目前攻擊者(0x2c177d20B1b1d68Cc85D3215904A7BB6629Ca954)已通過跨鏈將所有獲利資金轉入Tornado.Cash,成都鏈安鏈必追平臺將對被盜資金進行實時監控和追蹤。[2022/8/2 2:54:19]
Nomad官方推特表示,已得知此事,目前正在調查。
Celsius在與Tether資金清算時損失約1億美金:金色財經消息,英國金融時報記者kadhim發推文稱,根據Celsius自愿重組申請文件,Tether向Celsius提供了8.41億美金的貸款。而在清算時,Celsius產生約1億美元(9700萬美元)的損失。[2022/7/15 2:14:47]
關于本次事件,在Web3領域,卻引起了爭議。
Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“在公共Discord服務器上彈出的一條消息稱,任意一個人都能從Nomad橋上搶了3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是在真正的加密市場中首次發生的去中心化搶劫。”?
Wault Finance官方:穩定幣WUSD遭遇閃電貸攻擊,初步估計損失約為80萬美元:8月4日消息,基于BSC的DeFi平臺Wault Finance官方表示,其商業支持的穩定幣WUSD遭遇閃電貸攻擊,正在與3家審計公司進行調查,暫時禁用鑄幣。
此次攻擊造成的損失初步估計約為80萬美元,但90%的USDT抵押品以及所有礦池和資金庫都如預期安全。資金庫有約15萬美元,將用于WEX回購以填補缺口。此次攻擊導致交易額達到了1億美元,也將用于更多回購。一旦修復了漏洞,穩定性機制也將恢復填充WUSD資金庫,直到回到1美元。Wault上的其他所有內容都可以繼續安全運行,沒有問題。
此前消息, PeckShield預警顯示,Wault Finance遭攻擊,攻擊者獲利93萬美元。[2021/8/4 1:34:12]
動態 | 韓國自2017年7月以來由加密貨幣類犯罪導致的損失約23億美元:據Crypto Daily報道,當地司法部近日估計,自2017年7月以來,與加密貨幣有關的犯罪導致大約2.7萬億韓元(約23億美元)的損失。造成損害的事件包括欺詐和龐氏騙局等。為了應對加密貨幣行業犯罪人士和公司對韓國人造成的巨大負面財務影響,該部逮捕并拘留了130多名可疑犯罪分子,另有290人被起訴。此外,司法部長Park Sand-Ki已授權當局對以加密貨幣為中心的竊賊,黑客等采取“更多手段”。[2019/11/8]
事實的確如此。
根據Odaily星球日報的報道,在第一個黑客盜竊完成后,這條「成功」經驗也在加密社區瘋傳,被更多用戶模仿,趁火打劫。跨鏈通訊協議Nomad的資產被洗劫一空。
可能是因為過于心急,一些用戶忘記使用馬甲偽裝,直接使用了自己的常用ENS域名,暴露無遺。目前已經有用戶開始自發退款,以求避免被起訴。
PART02?
-
項目方在部署合約時犯了什么錯導致被攻擊?
本次攻擊主要是項目方在部署合約時,把零(0x000000....)的confirmAt設置為1,導致任意一個未使用的_message都可以通過判斷,并從合約中提取出對應資產。技術分析如下:
被攻擊合約
0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合約)
0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受損失的金庫合約)
由于攻擊交易過多,下面依靠其中一筆攻擊交易分析為例進行闡述;
攻擊的交易截圖
1.通過交易分析,發現攻擊者是通過調用(0x5D9430)合約中的process函數提取合約中的資金。
攻擊細節截圖
2.跟進process函數中,可以看到合約對_messageHash進行了判斷,當輸入的messages為0x000000....時,返回值卻是true。
攻擊細節截圖
3.然后跟進acceptableRoot函數,發現_root的值為零(0x000000....)時,而confirmAt等于1,導致判斷恒成立,從而攻擊者可以提取合約中的資金。
攻擊細節截圖
?攻擊細節截圖
4.后續通過查看交易,發現合約在部署時,就已經初始零(0x000000....)的confirmAt為1,交易可見
攻擊細節截圖
攻擊細節截圖
PART03?
-
被盜資金進入,項目方還能找回嗎?
針對跨鏈代幣橋攻擊導致損失一事,Nomad團隊表示,“調查正在進行中,已經聯系區塊鏈情報和取證方面的主要公司協助。我們已經通知執法部門,并將夜以繼日地處理這一情況,及時提供最新信息。我們的目標是識別相關賬戶,并追蹤和追回資金。”
目前,成都鏈安安全團隊正在使用鏈必追平臺對被盜資金地址進行監控和追蹤分析。
PART04?
-
總結:合約部署需要注意哪些問題?
針對本次事件,成都鏈安安全團隊建議:項目方在合約部署前,需要考慮配置是否合理。部署后,應測試相關功能,是否存在被利用的風險,并且聯系審計公司查看初始的參數是否合理。
撰寫:AdamCochran對于跨鏈橋,我認為有兩種正確的解決方案:更加復雜和去中心化——可能更接近協議的原生級別。 速度更慢且成本更高.
1900/1/1 0:00:00金色財經報道,美國法官周四裁定,RobinhoodMarketsInc(HOOD.O)必須面臨市場操縱指控,理由是其在2021年“memestock”反彈期間對交易施加的限制.
1900/1/1 0:00:00早在2016年,crypto世界里就有了gamefi的雛形;2019-2021年,隨著新的周期到來的是以Axie為代表的新的gamefi形態:逐漸接近于現代電子游戲.
1900/1/1 0:00:00近年來,加密公司一直在向電子競技領域注入資金,見證了電子競技的爆炸式增長,比特幣也已被用于一些電競聯賽獎池.
1900/1/1 0:00:00頭條 ▌河南省區塊鏈產業園區正式揭牌金色財經消息,8月6日上午,為深入推動河南省區塊鏈產業快速集聚發展.
1900/1/1 0:00:00在Web3中,人們可以考慮在基礎計算層之上的三類服務和產品中的數字基礎設施——數據、價值/流動性和Interplayers/區塊鏈支持服務.
1900/1/1 0:00:00