8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。
Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。
Starknet單筆交易時間上升至35分鐘:7月8日消息,據Starkscan顯示,Starknet單筆交易時間上升至35分鐘,當前TPS為1.39。據Starknet推特表示,v0.12.0預計將在7月12日上線。[2023/7/8 22:25:55]
截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。
加密貨幣交易所Kraken推出Kraken Pro:金色財經報道,加密貨幣交易所Kraken推出 Kraken Pro,一套先進的交易工具和一個新界面,統一了對現貨交易、保證金交易、質押和投資組合管理的訪問。
Kraken Pro面向高級交易者。它利用最新技術來減少延遲和處理高峰需求,并支持超過 21種代幣,其模塊化設計還允許個人定制。[2022/12/23 22:02:04]
對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:
1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。
數據:以太坊連續9周資金流入,總額達1.62億美元:金色財經消息,據最新數據顯示,自6月中旬以來,隨著合并透明度不斷提高,以太坊市場情緒有所好轉,目前已經連續9周保持資金流入狀態,流入的資金總額為1.62億美元。
加密市場依然呈現出資金外流狀態,上周整體流出規模約為900萬美元,交易額約為10億美元,較全年平均水平低55%。比特幣連續第3周資金流出,當前流出總額約為1500萬美元。(CoinShares)[2022/8/24 12:44:30]
數據:當前DeFi協議總鎖倉量為1419.5億美元:5月22日消息,據DefiLlama數據顯示,當前DeFi協議總鎖倉量為1419.5億美元,24小時增加1.82%。排名前三的協議分別是AAVE (122.4億美元);MakerDAO (97.2億美元);Curve (96.2億美元)。[2022/5/23 3:34:31]
3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。
5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。
6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。
7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。
8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。
9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。
10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。
A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:
Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。
Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。
它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。
出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。
因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。
Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。
來源:金色財經
Tags:NOMOMAMADNOMADSweat EconomyNeonomad Financenomad幣重啟nomad幣最新消息
為避免類似事件造成資產損失,用戶最好使用硬件錢包。撰文:凱爾「似乎有一個廣泛存在的漏洞可以耗盡整個Solana生態系統的錢包資產.
1900/1/1 0:00:00低代碼和無代碼人工智能(AI)工具和沉浸式3D可視化預示著電子商務的下一個時代。電子商務巨頭公司eBay在這一領域一直處于領先地位,其增加了對人工智能主導體驗的投資,包括用于增強購物體驗的3D產.
1900/1/1 0:00:00去中心化身份(DecentralizedIdentity,DID)是結合區塊鏈技術的信任發明,是未來在去中心化社會的身份憑證.
1900/1/1 0:00:00Terra的原生資產LUNC和USTC的急劇下滑在各個方面都具有破壞性。在數百萬美元被沖走后,這次崩盤對整個市場產生了重大影響.
1900/1/1 0:00:00行情是迷局,長路有明燈!我是幣沐巖。每天都會把自己的個人操作建議分享到公眾號尾部給到粉絲分享,復盤昨天不論對錯都是過去,今天我們繼續并肩向前! 比特幣行情解析—— 比特幣日線昨日繼續收陰,當前各.
1900/1/1 0:00:00最近,頂級GameFi錢包MetaPocket宣布了與Salad-Ventures背書的Arcaden合作.
1900/1/1 0:00:00