以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

慢霧:Nomad橋攻擊源于Replica合約可信根被設為0x0,且在修改時未將舊根失效_FIN

Author:

Time:1900/1/1 0:00:00

據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊對于Nomad橋攻擊事件進行了簡析:1.在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。2.項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。3.因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。

慢霧:正協助Poly Network追查攻擊者,黑客已實現439萬美元主流資產變現:7月2日消息,慢霧首席信息安全官23pds在社交媒體發文表示,慢霧團隊正在與Poly Network官方一起努力追查攻擊者,并已找到一些線索。黑客目前已實現價值439萬美元的主流資產變現。[2023/7/2 22:13:24]

綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。

慢霧:BTFinance被黑,策略池需防范相關風險:據慢霧區情報,智能DeFi收益聚合器BT.Finance遭受閃電貸攻擊。受影響的策略包括ETH、USDC和USDT。經慢霧安全團隊分析,本次攻擊手法與yearnfinance的DAI策略池被黑的手法基本一致。具體分析可參考慢霧關于yearnfinace被黑的技術分析。慢霧安全團隊提醒,近期對接CurveFinance做相關策略的機槍池頻繁遭受攻擊。相關已對接CurveFinance收益聚合器產品應注意排查使用的策略是否存在類似問題,必要時可以聯系慢霧安全團隊協助處理。[2021/2/9 19:19:41]

聲音 | 慢霧:Ghostscript存在多個漏洞:據慢霧區消息,Google Project Zero發布Ghostscript多個漏洞預警,遠端攻擊者可利用漏洞在目標系統執行任意代碼及繞過安全限制。Ghostscript 9.26及更早版本都受影響。軟件供應商已提供補丁程序。[2019/1/24]

Tags:FINFINANANNOMLydia FinanceTaxi.FinanceReflex FinanceCarnomic

酷幣交易所
Tornado Cash DAO成員發起提案,擬聘請法律團隊對抗美國財政部的制裁_TOR

據TheBlock報道,TornadoDAO成員正在討論社區如何挑戰美國財政部最近對TornadoCash實施的制裁.

1900/1/1 0:00:00
元宇宙移動游戲平臺MetaverseGo完成420萬美元種子輪融資,Galaxy Interactive領投_元宇宙

據TheBlock報道,元宇宙移動游戲平臺MetaverseGo完成420萬美元種子輪融資,GalaxyInteractive領投.

1900/1/1 0:00:00
Celsius首次法庭聽證會主要內容側重于允許公司繼續運營的臨時動議_CEL

據TheBlock報道,Celsius首次法庭聽證會已于今日凌晨舉行,該會議重點主要在允許Celsius在重組前繼續運營臨時動議上。即分配必要的資金,讓Celsius維持關鍵業務,直到重組開始.

1900/1/1 0:00:00
CreatorDAO完成2000萬美元種子輪融資,a16z和Initialized Capital領投_CRE

去中心化自治組織CreatorDAO完成2000萬美元種子輪融資,a16z和InitializedCapital領投.

1900/1/1 0:00:00
BitMEX創始人:本輪市場崩潰的根源是中心化金融機構非公開的高風險借貸_BIT

BitMEX創始人ArthurHayes在最新博文中分析了三箭資本的崩潰與本來市場下跌的原因,Arthur提到自己與ZhuSu都曾在以香港和新加坡為核心的亞洲資本市場從事交易工作.

1900/1/1 0:00:00
報告:今年上半年加密行業發生92筆并購交易,總價值達55億美元_比特幣

據彭博社報道,根據ArchitectPartners的一份新報告,今年上半年,加密行業發生了92筆并購交易,總價值為55億美元,超過了2021年同期的創紀錄的74筆交易.

1900/1/1 0:00:00
ads