原文作者:Samczsun,Paradigm合伙人?
原文编译:DeFi之道
8月2日,跨链桥协议Nomad遭遇攻击,超过1.5亿美元的用户资金被黑客转移,Paradigm合伙人?samczsun?对此安全事件进行了分析。
Nomad刚刚在遭受Web3有史以来最混乱的一次黑客攻击中损失了1.5亿美元。那这到底是如何发生的,其根本原因是什么?请允许我带你们到这次攻击事件的幕后。
这一切都始于@officer_cia在ETHSecurity电报群频道中分享的@spreekaway推文,虽然我当时不知道发生了什么,但离开Nomad跨链桥的资产数量显然不是一个好的迹象。
慢雾MistTrack:去中心化协议BXH被盗超1.3 亿美元,部分资金已跨链到以太坊和BTC:10月30日消息,去中心化交易协议 BXH于今日在BSC链遭到攻击,目前,初始黑客获利地址(BSC: 0x48c94305bddfd80c6f4076963866d968cac27d79)已将 4000 ETH 从 BSC 链转移到 ETH 链,接着将 300 BTCB 兑换为 renBTC 跨链到地址 (1Jw...9oU 和 1Fr...Vow)。BXH 团队表示在?币?态链( Heco)、OEC 以及以太坊上的资产处于安全状态,但出于安全考虑,官方暂时暂停了存取款服务。慢雾AML将持续监控被盗资金的转移,拉黑攻击者控制的所有钱包地址,提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。[2021/10/30 6:21:39]
我的第一个想法是代币的小数点有一些配置错误。毕竟,这座跨链桥似乎在进行“发送0.01WBTC,返还100WBTC”的促销活动。
HUSD最新审计报告:托管账户储备超1.14亿美元,累计发行16亿:据美国独立审计公司的审计报告显示,合规稳定币HUSD截至美东时间6月30日的实际发行量与托管在银行的美元储备1:1锚定,均达114,905,850.54美元(约1.149亿美元)。截至目前,HUSD累计发行量已经超过16亿美元。
?
HUSD是Stable Universal基于以太坊发行的合规稳定币,与美元1:1锚定。目前已经在数字资产交易、支付、DeFi等场景中落地,并因安全、稳定、便捷等性能成为倍受欢迎的新兴稳定币。[2020/7/13]
然而,在Moonbeam网络上进行了一些痛苦的手动挖掘工作之后,我确认Moonbeam交易确实跨链出了0.01WBTC,但不知何故,以太坊交易跨链出的资产是100WBTC。
24小时合约市场爆仓超1.95亿美元 BTC合约爆仓1.77亿美元:据合约帝行情统计报告显示:过去24小时合约市场全网总计爆仓1.95亿美元,爆仓人数14796人。其中Huobi 爆仓5296万美元,OKEx爆仓3600万美元,BitMEX爆仓6126万美元,Binance爆仓4492万美元。爆仓金额前三的币种是BTC1.77亿美元,ETH730万美元,BSV595万美元。[2020/3/24]
https://moonscan.io/tx/0xcca9299c739a1b538150af007a34aba516b6dade1965e80198be021e3166fe4c
https://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460
此外,WBTC跨链交易实际上并没有证明什么。它只是直接调用了?`process`,可以说,能够在不首先证明的情况下处理消息是非常不好的
这个时候,有两种可能性,要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重的漏洞。但是,绝对没有迹象表明最近有任何事已被证明。
那只剩下了一种可能性,Replica合约中存在着致命漏洞。那到底是怎么回事呢?快速查看后表明,提交的消息必须属于可接受的根,否则,第185行的检查将会失败。
幸运的是,有一种简单的方法可以检查这个假设。我知道未经证明的消息根将是?0x00,因为消息??将未初始化。我所要做的就是检查合约是否会接受这一点。
哎……
事实证明,在例行升级期间,Nomad团队将可信根初始化为?0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它有一个很小的副作用,即自动验证每个消息。
这就是黑客行为如此混乱的原因,你不需要了解Solidity或Merkle树之类的东西,你所要做的就是找到一笔有效的交易,用你的地址查找/替换另一个人的地址,然后重新广播它。
总的来说,一次例行升级将零哈希标记为有效根,其效果是允许在Nomad上消息,攻击者滥用此功能来复制/粘贴交易,并在一场疯狂的混战中迅速耗干了这座跨链桥的资金。
译者注:此次Nomad?跨链桥的黑客攻击,Moonbeam和evmos这两条公链的用户会受到较大影响,其中,Moonbeam涉及的跨链资金相对较大。这次事件再次提醒了我们跨链桥的风险,用户在使用跨链桥后,应尽量避免持有跨链资产,而应尽快兑换成区块链的原生资产,并且以太坊主链的原生资产安全性要高于其他链。
原文标题:《ClueLabsProjectInvestmentresearch:AiGuild.
1900/1/1 0:00:00尊敬的XT.COM用戶:因SPG錢包升級維護,XT.COM現已暫停SPG充值業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任.
1900/1/1 0:00:00由于比特币的价格在短短两天内下跌超过5%,而以太坊ETH的价格跌破1,600美元,市场显示出疲软迹象。在突破24,000美元支撑后,比特币价格开始稳步下跌.
1900/1/1 0:00:00親愛的用戶:幣安將推出新一輪「學幣賺幣」活動。用戶閱讀文章、視頻並通過測驗,學習區塊鏈知識,將有機會獲得12美元等值加密貨幣.
1900/1/1 0:00:00亲爱的BitMart用户:BitMart已完成MBMX代币合约更换,MBMX旧代币将以200:1的兑换比率更换为PMXX新代币.
1900/1/1 0:00:008月1日下午17:00,TapFantasy链游盲盒正式上线GateNFT!本次作品发售总数500个,以盲盒形式出售.
1900/1/1 0:00:00