以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > Filecoin > Info

OMA:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色財經挖礦數據播報 | ETH今日全網算力上漲2.78%:金色財經報道,據蜘蛛礦池數據顯示:

BTC全網算力125.194EH/s,挖礦難度19.99T,目前區塊高度654506,理論收益0.00000823/T/天。

ETH全網算力262.149TH/s,挖礦難度3306.50T,目前區塊高度11142260,理論收益0.00642376/100MH/天。

BSV全網算力1.601EH/s,挖礦難度0.19T,目前區塊高度658758,理論收益0.00056203/T/天。

BCH全網算力2.370EH/s,挖礦難度0.32T,目前區塊高度659023,理論收益0.00037975/T/天。[2020/10/28]

金色財經行情播報丨BTC小幅反彈 局部開啟上行通道:據火幣行情顯示,今日凌晨BTC探及8700USDT后小幅反彈,局部1小時圖開啟上行通道。日線圖BTC大周期下行通道承均線MA5打壓,目前趨勢未變,或有成為下降楔形的可能。4小時圖均線MA10開始拐頭向上,但多頭力量未足,8950USDT-9000USDT區間有較大壓力。截至10:00,主流幣的具體表現如下:[2020/5/27]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

分析 | 金色盤面:LTC/USD 蓄勢整理 有望再起升勢:金色盤面綜合分析:LTC/USD 在4小時MACD底背離形成后,開啟了反彈,目前進入了整理狀態,可以看到第一波漲幅不高,所以不排除后面有補漲情況發生。買點將在MACD金叉后形成。[2018/8/20]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

金色財經現場報道 Ryan Zurrer:2018年是區塊鏈、數字貨幣行業進行整頓的一年:在2018年世界數字資產峰會(WDAS)暨FBG年會上,來自Polychain公司的Ryan Zurrer表示,由于行業會建立不同級別的信任,不同級別的信任會存在套利的空間,這時候我們需要有更長遠的思考,技術執行想要形成保護者的策略需要有長遠設計,更需要監管的加入。如果沒有監管,區塊鏈、數字貨幣的發展速度就不會有這么快,可以說,2018年是區塊鏈、數字貨幣行業進行整頓的一年。[2018/5/2]

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

金色財經現場報道 東南亞創新協會啟動儀式正式開啟:金色財經現場報道,在2018東南亞區塊鏈創新峰會上,東南亞創新協會啟動儀式正式開啟,本次東南亞創新協會旨在為東南亞促動區塊鏈發展,推動區塊鏈技術前行。[2018/4/21]

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:OMANOMADNOMMADMOMATnomadland幣怎么回事EunomiaMad Viking Games

Filecoin
NFT:ERC4907 的到來 會給 NFT 帶來哪些變革?

撰文:Sumanth ERC4907于七月上線,它為NFT租憑創造了便利。reNFT籌集了500萬美元來構建用于NFT租賃的基礎設施;Cardinal籌集了500萬美元用于在Solana上構建N.

1900/1/1 0:00:00
SLOPE:慢霧:Solana 公鏈大規模盜幣事件的分析

2022年8月3日,Solana公鏈上發生大規模盜幣的事件,大量用戶在不知情的情況下被轉移SOL和SPL代幣,慢霧安全團隊對此事件進行跟蹤和分析,從鏈上行為到鏈下的應用逐一排查.

1900/1/1 0:00:00
ROB:汽車元宇宙 看看就行了

元宇宙概念又添了新故事,不過這一次是出現在八竿子打不著的理想、蔚來身上。前幾天,一則關于理想、蔚來準備發行數字貨幣的消息在網上流傳開來.

1900/1/1 0:00:00
X2Y2:NFT 交易市場的后起之秀要如何超越 OpenSea?

直到2021年末,OpenSea一直都是?NFT交易市場的壟斷者。但2022年初,隨著2022年1月LooksRare和2022年2月X2Y2的推出,OpenSea一家獨大的局面逐漸瓦解.

1900/1/1 0:00:00
NFT:狂歡之后迎監管 Web3增長沃土在哪?

過去數月,品牌主理人和眾多創業者、觀察人士探討行業未來發展的過程中,出海和Web3幾乎是被提到最多的兩個關鍵詞.

1900/1/1 0:00:00
以太坊:以太坊的可擴展隱私層

作者:knarb 區塊鏈默認是透明的,因此,它缺乏隱私屬性。當區塊鏈上發生交易時,它所涉及的地址的錢包余額、代幣、NFT和與其他地址的交互、合約以及它們曾經交易的具體金額都是公開的,任何人都可以.

1900/1/1 0:00:00
ads