NomadBridge事件損失約190M美元,約37M美元已從白帽黑客手中回收,仍有超過100M美元的損失掌握在獲利最大的兩位黑客手中。
原文標題:《NomadBridge被盜,逾十億資產如今在哪?》
撰文:郭景怡,陳森茂
2022年8月2日,NomadBridge受到攻擊。與以往安全事件不同的是,此次參與攻擊的黑客多達上百位。其原因是攻擊手法簡單且被部分攻擊者傳播開來,任何用戶通過復制-粘貼成功攻擊交易的payload、再將其中的地址信息修改為自己的任意地址,便能成功從NomadBridge提走資金。由于Nomad項目方沒有緊急停止機制,橋中資金幾乎被全部套出,損失約190M美元。
自8月3日官方發布回收程序至今已有12日,NomadBridge回收資產累計37M美元,多數資產仍然流落在外。這些尚未歸還的資產目前停留在哪?由哪些黑客控制?我們通過這篇文章來簡單了解一下。
加密貨幣基礎設施公司Anoma Foundation完成2500萬美元融資:5月31日消息,加密貨幣基礎設施公司 Anoma Foundation 完成 2500 萬美元融資,CMCC Global 領投。Anoma Foundation 目前管理著專注于多鏈隱私的區塊鏈 Namada 以及隱私保護協議 Anoma。[2023/5/31 11:50:45]
01事件概覽
2022年8月2日,NomadBridge遭到攻擊。攻擊原理和實施細節可見?
Attack?Analysis?|?How?Unchecked?Mapping?Makes?$200M?Losses?of?Nomad?Bridge
PeckShield:Nomad被攻擊事件相關地址向V神地址轉移15萬枚IAG:金色財經報道,據派盾(PeckShield)監測數據顯示,0x25c77...2bad已將150,040枚IAG代幣轉移到vitalik.eth地址(0xd8da6b...7aa96045)。0x25c77...2bad地址曾在跨鏈橋Nomad事件中利用漏洞獲利。[2022/8/5 12:05:12]
2022年8月3日,NomadBridge官方發表資產回收程序:此次事件中從NomadBridge
取走資產的白帽黑客/研究員可以將資產轉入地址0x94A844來實現回收。
2022年8月5日,NomadBridge官方補充聲明:參與此次事件的攻擊者只需返還取走資產的90%則可被視為白帽黑客,NomadBridge不會進一步追究其法律責任。
Biconomy推出Hyphen小部件,允許開發者嵌入到其DApp UI中:金色財經報道,區塊鏈開發工具提供商Biconomy宣布推出Hyphen小部件,允許開發者快速將Hyphen嵌入其DApp UI中來實現即時跨鏈轉移。Hyphen是Biconomy的跨鏈基礎轉移設施,在3月份推出2.0版本,新增LP質押、動態費用模型等功能。[2022/6/4 4:01:28]
02資產追蹤
從2022-08-019:32PM到2022-08-0212:05AM(UTC時間),共有322個地址通過962筆交易調用了漏洞合約的process函數累計1177次,NomadBridge被取走USDC、USDT、DAI、WETH、WBTC等14種資產,損失累計約190M美元。
動態 | Autonomous Research:8月ICO融資總額創近16個月最低記錄:據彭博消息,Autonomous Research數據顯示,8月ICO融資總額為3.26億美元,創2017年5月以來的最低記錄,約為2018年第一季度月均融資總額(30億美元)的十分之一。[2018/9/12]
與普通攻擊事件不同,此次事件中的962筆交易由322個地址發起,而這些地址大多屬于不同實體,被盜資產也分散流入到了329個獲利地址。截至2022-08-1511:00,在329個獲利地址中,65個地址返還了全部資產,50個地址返還了90%資產,7個地址返還了不到90%資產。此外,在NomadBridge發布回收程序之前已有12個地址向Nomad:ERC20Bridge返還過資金,其中11個地址返還了全部獲利。
在尚未返還資產的195個地址中,有16個地址將獲利轉移到了Tornado.Cash,4個地址不受攻擊者控制。這意味著上述20個獲利地址中的資產大概率無法回收,這部分資產累計約17M美元。此外,有86個地址中的獲利已經開始轉移。最后,仍有90個獲利地址沒有任何動靜。
03攻擊者分析
在此次事件中,看似有322個地址獨立地發起了攻擊,但實際的攻擊者卻并不是322位。攻擊交易發起地址和獲利地址累計有606個,經地址聚類后得到219個地址簇。這意味著攻擊者數量不會超過219個。
圖中?6?個獲利地址可被認為由同一實體控制
在這219個地址簇中,有2個地址簇掌控了近半數NomadBridge在此次事件中損失的資產。
關鍵的是,當我們從實體的維度再次統計償還情況時發現,這兩位攻擊者尚未償還任何資產。這就導致,雖然約半數攻擊者選擇向項目方償還全部或部分資金,但NomadBridge回收的資金卻僅有37M美元,與190M美元相去甚遠。
?
04結語
截止8月13日,NomadBridge已經從白帽黑客手中回收了約37M美元的損失。遺憾的是,仍有超過100M美元的損失掌握在獲利最大的兩位黑客手中。這兩位黑客用于發起攻擊交易的手續費均來源于TornadoCash,且獲利尚未開始轉移,這使得我們很難追蹤到他們的身份。
BlockSec將持續監控被盜資金動向,及時和社區共享新的發現。
05數據整理
攻擊交易獲利
無法挽回的損失
持續近一個月的“幻核裁撤”風波終于以幻核的退出畫上句號。 今日早間,騰訊旗下數字藏品平臺“幻核”發布公告表示,基于公司聚焦核心戰略的考量將做出業務調整,自2022年8月16日起,幻核將停止數字藏.
1900/1/1 0:00:008月25日消息,據區塊鏈分析公司Elliptic發布最新報告數據顯示,2021年7月至2022年7月期間被盜的NFT總價值超過1億美元,平均每個騙局可賺取300,000美元.
1900/1/1 0:00:00兩個月時間,以太坊原生資產ETH在熊市中完成了價格翻倍,從881美元的低點一度漲超2000美元。本輪ETH上漲背后缺乏鏈上生態壯大的動能支撐.
1900/1/1 0:00:00Web3不是治療社交平臺頑疾的靈丹妙藥——它們可能來自于更深處。原標題:《ZeePrimeCapital:Web3社交應當是怎樣的?如何實現Web3社交?》撰文:Cam,Matti 編譯:郭倩文.
1900/1/1 0:00:00Optimism是以太坊上占主導地位的Layer2之一。自8月初以來,Optimism的鎖定總價值(TVL)已躍升約26%.
1900/1/1 0:00:00DID為鏈上行為場景畫下了更廣闊的應用和敘事空間。原文標題:《DID:重構Web3社交模式》 撰文:DODO研究院 在物理世界中,人類通過身份證、護照等政府官方認可的文件進行著「我」是「我」的證.
1900/1/1 0:00:00