木星链 木星链
Ctrl+D收藏木星链

ETH:损失约1.5亿 多人“趁火打劫”:Nomad被攻击事件分析

作者:

时间:1900/1/1 0:00:00

北京时间8月2日,成都链安链必应-区块链安全态势感知平台舆情监测显示,跨链通讯协议Nomad遭遇攻击,黑客获利约1.5亿美元。截止发稿前,根据DeFi Llama数据显示,Nomad代币桥中只剩下约5900美元左右。

关于本次攻击事件的来龙去脉,成都链安安全团队第一时间进行了分析。

PART 01?

首先,我们先来认识本次故事主角——Nomad。

Nomad 自称能提供安全的互操作性解决方案,旨在降低成本并提高跨链消息传递的安全性,与基于验证者的跨链桥不同,Nomad 不依赖大量外部方来验证跨链通信,而是通过利用一种optimistic机制,让用户可以安全地发送消息和桥接资产,并保证任何观看的人都可以标记欺诈并保护系统。

以太坊铭文协议Ethscriptions遭遇攻击,约123个地址损失约202枚Ethscriptions:7月17消息,对标Ordinals的以太坊铭文协议Ethscriptions创建者Middlemarch日前表示,Ethscriptions遭遇攻击,大约123个地址在此漏洞中损失约202枚Ethscriptions。该漏洞不是Ethscriptions协议中的漏洞,而是特定智能合约中的漏洞,协议本身以及在其上运行的其他应用程序没有受到任何影响。

漏洞发生原因在于合约无法访问Ethscription的状态,合约本身无法知道谁拥有某个Ethscription,用户可能会为一个并不存在的Ethscriptions买单。避免这种利用的最直接方法是要求受信任的第三方确认哪些存款是有效的。但在这种情况下,持有能够确认哪些存款有效的私钥的人是单点故障。团队想编写一个参考实现,让协议本身来进行确认。[2023/7/17 10:59:03]

而在4 月 13 日,他们也以 2.25 亿美元估值完成高达 2200 万美元的种子轮融资,领投方为 Polychain。对于一家初创项目而言,数千万美元种子轮融足可谓赢在起跑线上,但是本次攻击之后,不知道项目方会如何处理与“自救”。

Rodeo:黑客攻击损失约170万美元,当前追回81万美元:7月13日消息,Arbitrum上的杠杆收益协议 Rodeo Finance 发布黑客攻击事件事后报告,7月11日因价格预言机操纵导致黑客从Rodeo协议中窃取了约170万美元,目前约81.6万美元以 unshETH 形式收回。该团队目前正在与安全研究人员和白帽人员一起对该漏洞进行取证分析,并向黑客提供针对返还资金的白帽赏金,呼吁黑客与团队协商返还被盗资金。[2023/7/13 10:52:51]

Nomad官方推特表示,已得知此事,目前正在调查。

关于本次事件,在Web3领域,却引起了争议。

BlockGPT项目发生Rug Pull,损失约25.6万美元:5月30日消息,据PeckShieldAlert监测,BSC链上BlockGPT项目发生Rug Pull,损失超816枚BNB(约合25.6万美元),目前已有800枚BNB转入Tornado Cash。BGPT价格已在过去一小时内跌约52%。[2023/5/30 11:48:21]

Terra研究员FatMan在推特上对Nomad遭遇攻击事件发表评论称:“在公共Discord服务器上弹出的一条消息称,任意一个人都能从Nomad桥上抢了3千到2万美元:所有人要做的就是复制第一个黑客的交易并更改地址,然后点击通过Etherscan发送。这是在真正的加密市场中首次发生的去中心化抢劫。”?

跨链协议Wormhole遭攻击被盗12万枚wETH,损失约合3.2亿美元:2月3日消息,跨链协议Wormhole遭到黑客攻击,损失达12万枚wETH(约合3.2亿美元)。黑客攻击发生在UTC时间2月2日下午6点24分,攻击者在Solana上铸造了12万枚wETH(WETH),然后在UTC时间下午6点28分将93750枚wETH兑换为价值2.54亿美元的ETH到以太坊网络。

此后,黑客用一些资金购买了SportX(SX)、Meta Capital(MCAP)、Finally Usable Crypto Karma(FUCK)和Bored Ape Yacht Club Token(APE)。其余的WETH在Solana上被兑换为SOL和USDC。黑客的Solana钱包目前持有432662枚SOL(价值4400万美元)。

目前还没有由Wormhole提供服务的其他资产或区块链报告称受到影响,但智能合约审计公司Certik在今天的一份报告中说,“有可能Wormhole到Terra区块链的桥接也有相同的漏洞。”Wormhole已因紧急维护停止服务,目前正在通过以太坊网络联系黑客,提出如果归还其余被盗资金,黑客可以保留其中价值1000万美元的资金。

此外,据官方最新消息,目前该漏洞已经修复,团队正在努力尽快恢复网络。Wormhole团队已经向社区保证,其ETH的供应将得到补充,以“确保wETH得到1:1的支持”,但目前还未公布有关资金来源以及补充时间的进一步信息。(BTC Debate)[2022/2/3 9:28:45]

事实的确如此。

上周五晚间IOTA遭受攻击 用户损失约400万美元:IOTA目前遭受到了来自社交媒体和社区论坛的批评。据报道,IOTA背后的技术被指控允许一个很明显的“退出局或攻击”(exit scam or attack),使得用户损失了大约400万美元。据悉,IOTA钱包要求用户独立获得自己的种子(私钥)。许多用户依赖在线密钥生成器,例如iotaseed.io,来执行此操作。如果有人恶意攻击在线生成器,那么他们可以收集IOTA用户获得的所有种子,并等待最佳时机。在上周五晚上,许多基金通过被盗的种子开始被转移。与此同时,他们还组织了对最受欢迎的IOTA全部节点的DDoS攻击,从而阻止受害者收回资金。[2018/1/23]

根据Odaily星球日报的报道,在第一个黑客盗窃完成后,这条「成功」经验也在加密社区疯传,被更多用户模仿,趁火打劫。跨链通讯协议Nomad的资产被洗劫一空。

可能是因为过于心急,一些用户忘记使用马甲伪装,直接使用了自己的常用 ENS 域名,暴露无遗(这可能给 Nomad 后续追赃减轻了一定的负担)。目前已经有用户开始自发退款,以求避免被起诉。

PART 02?

本次攻击主要是项目方在部署合约时,把零(0x000000....)的confirmAt设置为1,导致任意一个未使用的_message都可以通过判断,并从合约中提取出对应资产。技术分析如下:

被攻击合约

0x5D94309E5a0090b165FA4181519701637B6DAEBA (存在漏洞利用的合约)

0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受损失的金库合约)

由于攻击交易过多,下面依靠其中一笔攻击交易分析为例进行阐述;(0x87ba810b530e2d76062b9088bc351a62c184b39ce60e0a3605150df0a49e51d0)

攻击的交易截图

1.通过交易分析,发现攻击者是通过调用(0x5D9430)合约中的process函数提取(0x88A69)合约中的资金。

攻击细节截图

2.跟进process函数中,可以看到合约对_messageHash进行了判断,当输入的messages[_messageHash]为0x000000....时,返回值却是true。

3.然后跟进acceptableRoot函数,发现_root的值为零(0x000000....)时,而confirmAt[_root]等于1,导致判断恒成立,从而攻击者可以提取合约中的资金。

?攻击细节截图

4.后续通过查看交易,发现合约在部署时,就已经初始零(0x000000....)的confirmAt为1,交易可见(0x99662dacfb4b963479b159fc43c2b4d048562104fe154a4d0c2519ada72e50bf)

PART 03?

针对跨链代币桥攻击导致损失一事,Nomad团队表示,“调查正在进行中,已经联系区块链情报和取证方面的主要公司协助。我们已经通知执法部门,并将夜以继日地处理这一情况,及时提供最新信息。我们的目标是识别相关账户,并追踪和追回资金。”

目前,成都链安安全团队正在使用链必追平台对被盗资金地址进行监控和追踪分析。

PART 04?

针对本次事件,成都链安安全团队建议:项目方在合约部署前,需要考虑配置是否合理。部署后,应测试相关功能,是否存在被利用的风险,并且联系审计公司查看初始的参数是否合理。

标签:ETHNOMNOMADMADSheBollETH CommerceSweat Economynomadland币怎么回事MADOG价格

SHIB最新价格热门资讯
元宇宙:元宇宙:未来我们的每一个日常行为是否都能成为赚钱工具?

创造者经济、新兴的在线趋势和新的加密经济为创造者提供了更多的机会。各种平台、协议和数字市场都在争夺用户的注意和他们提供的创造力。这引领了高度的独立性,尤其是在年轻的数字原生代Z世代之间.

1900/1/1 0:00:00
NGL:NGL 登顶 App Store 应用 反而让我看到了Web3社交的未来

撰文:AididiaoJP上个月一款名为 NGL 的匿名问答应用在不到一周的时间里登上美国 APP 免费下载榜首.

1900/1/1 0:00:00
NFT:一文了解 NFT 质押:Web3 中赚取被动收益的另一种方式

原文标题:《什么是 NFT 质押?》撰文:DappRadarNFT 不仅仅是人们在互联网上交易的数字艺术品。如今,NFT 质押也是获得真正回报的可行工具.

1900/1/1 0:00:00
数字人:起风了 虚拟数字人直播的牌照与合规要点

①目前国内网络直播行业已经进入“双重监管”时代,对于网络主播的资质、平台的资质均做出了规定;②《网络主播行为规范》明确适用于虚拟数字人主播.

1900/1/1 0:00:00
FRA:DeFi 前景展望:概览主流 DeFi 协议 Q2 进展

原文标题:《Q3 Protocol Outlooks》作者:Rasheed Saleuddin,Blockworks?关键要点:我们预计在今年剩余时间里.

1900/1/1 0:00:00
NFT:“二舅”火了 “二舅币”却崩盘了 发行人疑似跑路 涉及金额高达130万美元

导读:这究竟是“善行”还是“局”,仍颇受质疑。今天,“二舅币崩盘”冲上热搜。刚“治好无数人精神内耗”的“二舅”,竟被不法分子当成牟利工具,发行“二舅币”来钱?据证券时报e公司报道,目前已经出.

1900/1/1 0:00:00