原文标题:《Nomad Bridge 被盗,逾十亿资产如今在哪?》
撰文:郭景怡,陈森茂
2022 年 8 月 2 日,Nomad Bridge 受到攻击。与以往安全事件不同的是,此次参与攻击的黑客多达上百位(其中不乏白帽黑客)。其原因是攻击手法简单且被部分攻击者传播开来,任何用户通过复制 - 粘贴成功攻击交易的 payload、再将其中的地址信息修改为自己的任意地址,便能成功从 Nomad Bridge 提走资金。由于 Nomad 项目方没有紧急停止机制,桥中资金几乎被全部套出,损失约 190 M 美元。
自 8 月 3 日官方发布回收程序至今已有 12 日,Nomad Bridge 回收资产累计 37 M 美元,多数资产仍然流落在外。这些尚未归还的资产目前停留在哪?由哪些黑客控制?我们通过这篇文章来简单了解一下。
Web3 UGC游戏平台Anome获150万美元投资:5月4日消息,Web3 UGC游戏平台Anome近日宣布,已成功获得知名风险投资公司Mangrove Capital Crypto、全球最大的中文开发者社区CSDN Hong Kong、以及全球用户超过1亿的移动游戏应用商城AC Market Asia的150万美元战略投资。本轮融资将加速Anome在全球市场的扩张计划。
此次150万美元战略投资将主要用于Anome游戏引擎和编辑器研发工作、Anome Marketplace的开发、游戏用户和开发者社群增长和运营。[2023/5/4 14:41:55]
CoinList推出新功能Wallet Link,本周将与Nomad合作向受黑客攻击影响用户返还资金:12月14日消息,CoinList宣布推出新功能Wallet Link,支持用户将其链上身份与CoinList的验证身份相连接。当选择进入Wallet Link时,用户验证其非托管钱包的所有权,可以根据其钱包的活动获得新的机会,用户可以在任何时候删除与其账户相关的钱包地址。作为与Nomad合作的一项活动的一部分,CoinList将于本周推出Wallet Link,以向受Nomad跨链桥黑客攻击影响的用户恢复和返还资金。受影响的用户将能够验证与Nomad桥相关的钱包的所有权,以便有资格获得资金返还。[2022/12/14 21:43:44]
2022 年 8 月 2 日,Nomad Bridge 遭到攻击。攻击原理和实施细节可见?
Biconomy推出200万美元的赠款计划,支持提高web3采用率的项目:4月5日消息,多链基础设施开发商Biconomy宣布推出200万美元的赠款计划,以支持有助于提高 web3 采用率的项目和计划,并由BICO代币持有者决定如何具体分配。具体而言,该计划主要支持构建用户友好的 dApp、教育群众、完善多链基础设施、鼓励采用 web3相关的项目。(Medium)[2022/4/5 14:04:47]
Attack?Analysis?|?How?Unchecked?Mapping?Makes?$200M?Losses?of?Nomad?Bridge
2022 年 8 月 3 日,Nomad Bridge 官方发表资产回收程序:此次事件中从 Nomad Bridge
以太坊公益组织 Nomic 基金会获 Vitalik 等捐赠1500万美元:2月12日消息,以太坊公益组织Nomic基金会于2月9日宣布正式成立,专注于改进和扩展以太坊的开发者平台,同时接管 Hardhat 和 Nomic Labs 的其他开放工程项目和相关团队,未来将继续扩展 Hardhat 工具套件。Hardhat是一个编译、部署、测试和调试以太坊应用的开发环境。
据介绍,以太坊基金会、Vitalik Buterin、Coinbase、Consensys、The Graph、Polygon、Chainlink、Gnosis、a16z、a_capital 和 Kaszek Ventures 已经向该组织捐赠 1500 万美元,其中以太坊基金会捐赠 800 万美元。接下来,该组织还将向几个 DAO 提交资金提案,以达到 3000 万美元的总资金。[2022/2/12 9:47:48]
取走资产的白帽黑客 / 研究员可以将资产转入地址 0x94A844 来实现回收。
动态 | 印度加密货币交易所Coinome将于5月15日关闭:据AMBCrypto消息,印度加密货币交易所Coinome宣布将于于5月15日关闭其所有业务,用户需尽早提取所有加密资产。[2019/5/10]
从 2022-08-01 9:32 PM 到 2022-08-02 12:05 AM (UTC 时间 ),共有 322 个地址通过 962 笔交易调用了漏洞合约的 process 函数累计 1177 次,Nomad Bridge 被取走 USDC、USDT、DAI、WETH、WBTC 等 14 种资产,损失累计约 190 M 美元。
与普通攻击事件不同,此次事件中的 962 笔交易由 322 个地址发起,而这些地址大多属于不同实体,被盗资产也分散流入到了 329 个获利地址。截至 2022-08-15 11:00,在 329 个获利地址中, 65 个地址返还了全部资产,50 个地址返还了 90% 资产,7 个地址返还了不到 90% 资产。此外,在 Nomad Bridge 发布回收程序之前已有 12 个地址向 Nomad: ERC20 Bridge 返还过资金,其中 11 个地址返还了全部获利。
在尚未返还资产的 195 个地址中,有 16 个地址将获利转移到了 Tornado.Cash,4 个地址不受攻击者控制(不知是出于恶作剧心态还是业务能力不大熟练,有 4 笔攻击交易的获利地址被分别设置为 Maker、WETH、FRAX 以及空地址)。这意味着上述 20 个获利地址中的资产大概率无法回收,这部分资产累计约 17 M 美元。此外,有 86 个地址中的获利已经开始转移。最后,仍有 90 个获利地址没有任何动静。
在此次事件中,看似有 322 个地址独立地发起了攻击,但实际的攻击者却并不是 322 位。攻击交易发起地址和获利地址累计有 606 个(排除 Maker 等四个地址),经地址聚类后得到 219 个地址簇(一个地址簇中的地址有极高的概率受同一个实体控制)。这意味着攻击者数量不会超过 219 个。
图中?6?个获利地址可被认为由同一实体控制
在这 219 个地址簇中,有 2 个地址簇(疑似 2 位攻击者)掌控了近半数 Nomad Bridge 在此次事件中损失的资产。
关键的是,当我们从实体的维度再次统计偿还情况时发现,这两位攻击者尚未偿还任何资产。这就导致,虽然约半数攻击者(106)选择向项目方偿还全部或部分资金(其中 100?位攻击者还款超过 90%),但 Nomad Bridge 回收的资金却仅有 37 M 美元,与 190 M 美元相去甚远。
?
截止 8 月 13 日, Nomad Bridge 已经从白帽黑客手中回收了约 37M 美元的损失。遗憾的是,仍有超过 100M 美元的损失掌握在获利最大的两位黑客手中。这两位黑客用于发起攻击交易的手续费均来源于 Tornado Cash,且获利尚未开始转移,这使得我们很难追踪到他们的身份(不了解 Tornado Cash 的朋友可以阅读我们团队的科普文章——70 亿美金流转地,Tornado Cash 的前世今生)。
BlockSec 将持续监控被盗资金动向,及时和社区共享新的发现。
BlockSec
企业专栏
阅读更多
金色早8点
Bress
PANews
链捕手
财经法学
成都链安
Odaily星球日报
区块律动BlockBeats
大力iNFTnews资深作者Web3技术——包括虚拟现实和增强现实、机器学习、人工智能、区块链、智能合约等——将解决Web2时代创作者遇到的问题,彻底改变创建内容、声明所有权和获得报酬的方式.
1900/1/1 0:00:00本篇主要集中解读 Ronin Network 安全事件反分析及工具方法介绍。事件背景工具及方法在正式开始反分析之前,先介绍一个高效的工具和一套有效应对复杂情况的分析方法.
1900/1/1 0:00:00▌伊朗比特币倡导者Ziya Sadr被伊朗安全部队逮捕金色财经报道,据多个消息来源称,伊朗的比特币倡导者Ziya Sadr上个月被伊朗安全部队逮捕.
1900/1/1 0:00:00近日,上海海事法院召开“区块链技术应用对海事司法的影响与服务保障需求”专题研讨会,推出《区块链证据审查指南》,并对编制背景和主要内容进行了发布和解读.
1900/1/1 0:00:00作者:ViaBTC Capital近期有几个?ZK-Rollup 项目相继宣布支持?ZK-EVM 的主网或测试网的上线计划,而在2022年8月初.
1900/1/1 0:00:00当区块链行业的发展进入到深水区,它的底层的驱动力同样正在发生着一场深刻变革。以往,提及区块链,我们首先想到的是,如何借助创新的商业模式来引发资本市场的关注,继而借助资本的力量发展;现在,提及区块.
1900/1/1 0:00:00