以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_MAD

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

LBank宣布推出加密信用卡:據官方消息,加密交易所LBank宣布推出首張無上限加密信用卡,卡片形式包括虛擬卡和實體卡,允許用戶經過Lbank授信直接用加密貨幣進行任意消費支付,也可在支持本地取現。LBank的近900萬用戶預計將在2023年Q3開始享用,VIP用戶將享有提前使用權。

此卡無消費、提現上限,可在Google Pay等支付平臺上使用。手續費等具體信息將在卡片推出前公布。用戶可從LBank網站訂購,包括金屬版等多種版本,特定用戶還可享有高達2%的現金返還。

LBank創始人Eric He表示,推出此卡是他們讓數字資產更安全、流通更自由愿景的重要一步。[2023/7/1 22:12:25]

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

ApeCoin DAO社區已通過投票選出三位特別委員會委員:12月29日消息,Animoca Brands聯合創始人兼首席執行官Yat Siu發推文稱,@BoredApeG、@veratheape、@nftgerry已被選為ApeCoin DAO特別委員會委員。

此前11月20日,Dean Steinbeck、maaria.eth和Amy Wu辭去ApeCoin DAO 特別委員會的職務,并且不會在即將到來的選舉中再次參選。12月22日消息,ApeCoin DAO特別委員會候選人首輪投票選出了5位提名者。[2022/12/29 22:14:33]

安全研究員:900多個與加密和NFT引流網站相關的大規模活動與同一威脅行為者相關聯:8月28日消息,據安全研究員Phantom X Security推文,900多個與加密和NFT引流網站相關的大規模活動與同一威脅行為者相關聯,活動從一月份開始,至今仍在進行中,主要針對以太坊、Solana上的項目。該活動能夠基于以下因素進行關聯:Discord Webhook重用、錢包重用、共享主機、半唯一子域TTP、跨多個站點拉取相同的JPEG文件。Phantom X Security列出了完整的域名列表。[2022/8/28 12:53:24]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

Solana總鎖倉量為25.7億美元 24小時跌幅5.18%:金色財經消息,據L2BEAT數據顯示,當前Solana總鎖倉量為25.7億美元,24小時跌幅5.18%。其中,鎖倉量前五分別為Marinade Finance(3.24億美元,7日漲幅10.67%)、Solend (SLND)(2.68億美元,7日跌幅2.49%)、Serum (SRM)(2.47億美元,7日漲幅1.13%)、Raydium (RAY)(2.11億美元,7日跌幅2.43%)、Atrix(1.95億美元,7日跌幅0.54%)。[2022/8/3 2:57:14]

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

來源:金色財經

Tags:MADOMANOMNOMADTamadogenomad幣最新消息Carnomicnomad幣重啟

酷幣交易所
債券還沒有在DeFi中扮演重要角色-但這種情況即將改變_DEF

引言::雖然債券已經存在了幾十年,但一個新的加密項目認為,這種資產類別還沒有進入去中心化金融的世界.

1900/1/1 0:00:00
DID:對鏈上信貸業務和DAO身份的改善_DID

AAVE近期推出了穩定幣GHO并在路線中提到了信用評分體系,這讓鏈上信貸再次回歸到人們的視線之中:在很早之前就被提及的無抵押信用貸款將要普及了嗎?并非如此.

1900/1/1 0:00:00
預告:探索NFT2.0+電商新模式 鉆石3D系列數字藏品七夕節限量首發_STA

在西方,鉆石代表愛情,以鉆石為諾,承諾忠誠,許諾永遠,希冀愛情可以如鉆石一般恒久晶瑩,即使經歷歲月蹉跎,即使看遍滄海桑田,依然耀眼如初.

1900/1/1 0:00:00
艾薇兒 (Avril Lavigne) 入駐元宇宙MetaCityTlabs Web3 演唱會售票中_META

知名歌手艾薇兒自16歲出道便席卷全球,今年發行第7張專輯《LoveSux》,回歸出道時的滑板朋克風格.

1900/1/1 0:00:00
連續暴雷的資金盤:CeFi加密借貸市場模式反思_LOC

原文作者:David 按:近期加密借貸平臺接二連三地發生暫停贖回的情況,引發了加密市場參與者的恐慌及加密市場的大幅下跌.

1900/1/1 0:00:00
Polygon生態周報(7.25-7.31)_LYG

生態大事件 Polygon?和Clearpool合作Clearpool是一個用于無抵押機構借貸的去中心化市場,目前已經在Polygon上線.

1900/1/1 0:00:00
ads