木星链 木星链
Ctrl+D收藏木星链
首页 > SAND > 正文

BTC:超1.5亿美元损失,跨链桥协议Nomad黑客攻击事件分析

作者:

时间:1900/1/1 0:00:00

8月2日,跨链桥协议Nomad遭遇攻击,超过1.5亿美元的用户资金被黑客转移,Paradigm合伙人samczsun对此安全事件进行了分析。Nomad刚刚在遭受Web3有史以来最混乱的一次黑客攻击中损失了1.5亿美元。那这到底是如何发生的,其根本原因是什么?请允许我带你们到这次攻击事件的幕后。

这一切都始于@officer_cia在ETHSecurity电报群频道中分享的@spreekaway推文,虽然我当时不知道发生了什么,但离开Nomad跨链桥的资产数量显然不是一个好的迹象。

Phantom Wallet:已封禁攻击PROOF联创的网站,迄今阻止超1.8万次攻击:金色财经报道,加密钱包 Phantom Wallet 已宣布封禁了攻击窃取 PROOF 联合创始人 Kevin Rose 的恶意网站。此外,该钱包还透露已扫描超过 8500 万笔链上交易并阻止了超过 1.8 万笔攻击,但 Kevin Rose 被攻击是因为他自己“被钓鱼”在 MetaMask 上签署了 OpenSea NFT 市场交易,而不是单纯的攻击。Kevin Rose 此前因此次攻击事件损失了价值 100 万美元的 NFT,截止目前,MetaMask 尚未就相关攻击事件发表评论。(decrypt)[2023/1/27 11:31:56]

数据:0x4ee7开头地址从Aave中撤回了超1.8万枚stETH:11月30日消息,PeckShield在社交媒体上称,据Etherscan数据显示,0x4ee7开头地址从Aave中分两笔撤回了超18113.65枚stETH,总价值约2260万美元。[2022/11/30 21:13:02]

我的第一个想法是代币的小数点有一些配置错误。毕竟,这座跨链桥似乎在进行“发送0.01WBTC,返还100WBTC”的促销活动。

然而,在Moonbeam网络上进行了一些痛苦的手动挖掘工作之后,我确认Moonbeam交易确实跨链出了0.01WBTC,但不知何故,以太坊交易跨链出的资产是100WBTC。https://moonscan.io/tx/0xcca9299c739a1b538150af007a34aba516b6dade1965e80198be021e3166fe4chttps://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460

行情 | BTC短时上涨超1.50%,重回10600美元上方:据Huobi数据显示,BTC五分钟内上涨超1.50%,现价为10630美元,行情波动较大,请注意风险控制。[2019/7/19]

此外,WBTC跨链交易实际上并没有证明什么。它只是直接调用了`process`,可以说,能够在不首先证明的情况下处理消息是非常不好的

行情 | BTC快速上涨超1.5% 重回11300美元上方:据Huobi数据显示, BTC在15分钟内快速反弹上涨超1.5%,重回11300美元上方,现报11350美元,24小时跌幅为3.06%,行情波动较大,请注意风险控制。[2019/7/5]

这个时候,有两种可能性,要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重的漏洞。但是,绝对没有迹象表明最近有任何事已被证明。

那只剩下了一种可能性,Replica合约中存在着致命漏洞。那到底是怎么回事呢?快速查看后表明,提交的消息必须属于可接受的根,否则,第185行的检查将会失败。

幸运的是,有一种简单的方法可以检查这个假设。我知道未经证明的消息根将是0x00,因为消息将未初始化。我所要做的就是检查合约是否会接受这一点。

哎……

事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它有一个很小的副作用,即自动验证每个消息。

这就是黑客行为如此混乱的原因,你不需要了解Solidity或Merkle树之类的东西,你所要做的就是找到一笔有效的交易,用你的地址查找/替换另一个人的地址,然后重新广播它。总的来说,一次例行升级将零哈希标记为有效根,其效果是允许在Nomad上消息,攻击者滥用此功能来复制/粘贴交易,并在一场疯狂的混战中迅速耗干了这座跨链桥的资金。译者注:此次Nomad跨链桥的黑客攻击,Moonbeam和evmos这两条公链的用户会受到较大影响,其中,Moonbeam涉及的跨链资金相对较大。这次事件再次提醒了我们跨链桥的风险,用户在使用跨链桥后,应尽量避免持有跨链资产,而应尽快兑换成区块链的原生资产,并且以太坊主链的原生资产安全性要高于其他链。

标签:BTCOMANOMADMADPBTC35ACryptoMarketAdsnomadland币怎么回事MAD价格

SAND热门资讯
MOV:新公链Sui、Aptos和Linera:被顶级风投押注的Diem「继承者们」

今日,Meta前员工创立的公链项目Aptos被曝正在寻求以27.5亿美元估值进行新一轮融资,此前数日另一公链项目Sui开发方MystenLabs也被曝正在寻求以20亿美元估值筹集至少2亿美元融资.

1900/1/1 0:00:00
NFT:NFT数据日报 | 8liens NFT在过去24小时内最受巨鲸欢迎(8.12)

NFT数据日报是由Odaily星球日报与NFT数据整合平台NFTGO合作的一档栏目,旨在向NFT爱好者与投资者展示近24小时的NFT市场整体规模、交易活跃度.

1900/1/1 0:00:00
FEI:Messari:Fei Protocol二季度生态表现报告

原文作者:JohnTotalValueLocke,Messari研究员原文编译:Frank主要观点:在抵押比率从2.41降至1.54之际,Fei的首要任务是保持协议控制价值高于用户流通的FEI.

1900/1/1 0:00:00
QUO:浅谈灵魂绑定代币SBTs面临的困境

今年早些时候,V神通过他的一篇”灵魂绑定“文章开创了NFT的新时代。这导致了在NFT的这个"新"领域中开了关于--SoulboundTokens的许多实验.

1900/1/1 0:00:00
STA:StarkWare:最强Layer2技术团队,StarkNet破局还得靠技术

TL;DR1,StarkWare很早就确定了以技术为核心的商业模式,StarkEx是其主要盈利来源2,StarkNet生态还在发展初期,原生和创新项目多,技术进展是主要瓶颈3.

1900/1/1 0:00:00
ARK:有关zkEVM,你需要知道的一切(二)

TL,DR;评价一个zkEVM项目的因素包括:证明时间、验证时间、证明大小、CRS、SRS、可信设置、递归支持、密码学假设、量子安全、兼容等级.

1900/1/1 0:00:00