以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_區塊鏈

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL @0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊(約合1600萬美元)轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及 Nomad 代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam 網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,Nomad TVL 中超過 1.9 億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色午報 | 12月25日午間重要動態一覽:7:00-12:00關鍵詞:1INCH、中國信通院、區塊鏈專利申請數量

1.中國信通院發布《區塊鏈白皮書(2020年)》:資本熱情趨冷、行業回歸理性;

2.《數字金融消費者權益保護實踐與探索》正式發布;

3.我國區塊鏈專利申請數量已位居全球首位;

4.去中心化交易聚合平臺1inch正式發布治理和實用代幣1INCH;

5.Ripple總法律顧問:SEC的投訴僅是“指控” 并沒有確定事實;

6.Livecoin交易所被盜BTC與3天前EXMO被盜BTC轉入同一地址;

7.Cover Protocol添加YfDFI Finance至保險市場;

8.美國數字商會發起請愿將FinCEN非托管錢包擬議規則意見征詢期延至90天。[2020/12/25 16:29:09]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

金色晨訊 | 11月16日隔夜重要動態一覽:21:00-7:00關鍵詞:BCH分叉完成、Stellar、SUSHI、波卡周報

1.Yearn.finance已通過YIP-54治理提案;

2.SUSHI一度觸及1.6美元,24H最高漲幅超50%;

3.Stellar將于11月24日發起將公共網絡升級至協議15的投票;

4.BCH正式完成硬分叉后 BCHA首次達到硬分叉區塊高度;

5.WillyWoo:流入比特幣的資本達到上次牛市以來的最高水平;

6.波卡周報:11號公投通過 波卡高優先級升級0.8.26-1已發布;

7.數據:10月1日以來灰度比特幣信托GBTC交易價格上漲63%;

8.比特幣持續震蕩,日內最低報15777.77美元,最高報16115美元。[2020/11/16 20:54:37]

1,一切都開始于@officer_cia分享@spreekaway ETH Security Telegram 頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

共為2020?| 金色財經CEO安鑫鑫:我們正處于區塊鏈風口迭代重塑期 產業應用脫虛向實:金色財經現場報道,2020年6月21日,由金色財經主辦的共為2020·區塊鏈創新應用論壇在深圳拉開帷幕。本次會議由幣核科技冠名贊助、HBTC作為戰略合作企業。金色財經CEO安鑫鑫現場進行《共為·2020》歡迎致辭指出,2020年區塊鏈行業經歷了太多波瀾,312雪崩、比特幣減半、DeFi崛起,以及即將迎來的以太坊2.0和IPFS發展浪潮,這些都讓我們感受到了比往年更加深刻的艱難與更加渴望的期許,同時也讓我們學會了如何與黑天鵝共舞,學會了如何在低谷中蓄勢迸發。當前我們正處于區塊鏈風口迭代的重塑期,產業應用脫虛向實,更多企業實踐區塊鏈技術,降低信任成本、提升協作效率,激發經濟增長,搶灘未來業態,克服艱難,砥礪前行。此外,在本次大會期間,金色財經還發起了“區塊鏈周”活動品牌,聯動資源,合力共為。首期“深圳區塊鏈周”從6月18日到23日為期6天,合計37 場活動,平均每天六場,活動總時長達148 小時。為行業貢獻優質的學習、交流、合作、共贏的平臺,接下來我們會和更多合作方全球落地打卡。[2020/6/21]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送 0.01 WBTC,返還 100 WBTC”的促銷活動。

金色相對論 | Sharex創始人李剛強:STO就是ICO和IPO的妥協:在本期金色相對論中,Sharex創始人,Y Community Token Fund合伙人李剛強表示,在股權市場上,傳統資本市場主要依靠IPO的退出方式完全不能滿足投資人的訴求。IPO比例低,周期長,使得全球積累了超過70萬億美金的股權資產無法得到有效流通。STO的出現,對于區塊鏈最大的影響在于幫助區塊鏈由虛向實發展。在此之前,99%的區塊鏈項目都是早期項目或者說空氣項目,STO的出現,使得區塊鏈項目有了底層資產的支持,有了真實的估值依據。總結來說,STO就是ICO和IPO的妥協,是未來世界與過去世界為了達成平衡尋求的一種妥協方式。[2018/10/13]

3,然而,在 Moonbeam 網絡上進行了一些手動挖掘之后,確認雖然 Moonbeam 交易確實橋接了 0.01 WBTC,但以太坊交易以某種方式橋接了 100 WBTC。

4,此外,在 WBTC 中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是 Replica 合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6, 這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第 185 行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是 0x00,因為messages[_messageHash] 將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad 團隊將可信根初始化為 0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解 Solidity 或 Merkle Trees 或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在 Nomad 上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員Matt Gleason發推介紹了Nomad 被攻擊的原因:

Nomad 橋以與 Qubit 的 QBridge 類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在 Replica 的“進程”函數中。

Process 旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot 來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在 solidity 中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是 0 的 confirmed Root ,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad 、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad 暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:區塊鏈MADOMANOM區塊鏈工程專業學什么女生好就業MADworldnomad幣交易所NanoMeter Bitcoin

中幣下載
區塊鏈“后遺癥” 你的維權時效還在嗎?_區塊鏈

 最近,不少幣圈老友向颯姐團隊求助,希望咱們能夠幫助他們拿回早期因各種原因“丟失”的虛擬貨幣。這樣的一類案子,初聽下來感覺勝算滿滿,只覺這事成了.

1900/1/1 0:00:00
金色前哨 | 加息落地 鮑威爾發表提振市場言論 BTC短時上漲_區塊鏈

美聯儲結束了為期兩天的會議,美聯儲主席杰羅姆鮑威爾宣布再次加息 0.75 個百分點,因為決策者試圖為幾十年來的高通脹水平降溫.

1900/1/1 0:00:00
國內數字藏品的亂象與未來_NFT

昨晚騰訊計劃關停數字藏品平臺“幻核”的消息刷爆了整個數藏圈,數字藏品的出路是什么值得我們思考。 Doodles官網截圖 “哪個傻子會買這個,數量那么多又難看,很多還長得幾乎一模一樣.

1900/1/1 0:00:00
什么是 Web3 游戲?_WEB

技術趨勢的到來總是帶來不同行業的新變革浪潮。當互聯網到來時,沒有人會想象硅谷的頂級企業如何為每個人改變業務和技術.

1900/1/1 0:00:00
金色Web3.0日報 | 騰訊計劃關停數字藏品業務“幻核”_NFT

1.DeFi代幣總市值:467.30億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量54.

1900/1/1 0:00:00
探索 7 種當代流行的 NFT 發行方式_NFT

來源:Bankless 分析師 William M. Peaster編譯及整理:比推 Amy Liu在啟動 NFT 項目時,敲定一種基礎性智能合約方法是成功的一半.

1900/1/1 0:00:00
ads