北京时间8月2日,成都链安链必应-区块链安全态势感知平台舆情监测显示,跨链通讯协议Nomad遭遇攻击,黑客获利约1.5亿美元。截止发稿前,根据DeFiLlama数据显示,Nomad代币桥中只剩下约5900美元左右。
关于本次攻击事件的来龙去脉,成都链安安全团队第一时间进行了分析。
PART01?
-
加密市场中首次发生的去中心化抢劫?
首先,我们先来认识本次故事主角——Nomad。
Nomad自称能提供安全的互操作性解决方案,旨在降低成本并提高跨链消息传递的安全性,与基于验证者的跨链桥不同,Nomad不依赖大量外部方来验证跨链通信,而是通过利用一种optimistic机制,让用户可以安全地发送消息和桥接资产,并保证任何观看的人都可以标记欺诈并保护系统。
Alchemix:alETH/ETH曲线池遭遇攻击损失约5000枚ETH,Alchemix金库资金安全:7月31日消息,DeFi借贷协议Alchemix发推称,Curve Finance通知Alchemix,由于Vyper的一个漏洞,它们的alETH/ETH池可能被攻击。Alchemix迅速通过AMO合约从曲线池中移除AMO控制的流动性。该漏洞是在Curve池合约上执行的。Alchemix智能合约没有受到任何攻击,资金安全。
需要进行三项交易:从Convex撤回LP代币、从Curve池中提取alETH、从曲线池中提取ETH。第一项交易从Convex中解质押LP代币已执行,第二笔交易执行后,从曲线池中移除8000枚ETH。曲线池中仍有AMO控制的约5000枚ETH流动性。在移除剩余流动性的过程中,alETH/ETH曲线池被一个攻击者攻击。目前,alETH储备损失约5000枚ETH。
对用户来说,Alchemix金库中的资金是安全的,所有Alchemix合约不受影响。在alETH/ETH曲线池中提供流动性是不安全的。在其他地方为alETH提供流动性在技术上是安全的,但攻击者可能会利用这种流动性出售alETH以换取ETH。alETH的公平价格现在还不得而知,任何持有alETH或LPalETH的用户都面临这种不确定性。Alchemix建议任何在去中心化交易平台Saddle Finance的alETH池与Curve的frxETH池中提供流动性的LP尽快撤回流动性。[2023/7/31 16:08:08]
而在4月13日,他们也以2.25亿美元估值完成高达2200万美元的种子轮融资,领投方为Polychain。对于一家初创项目而言,数千万美元种子轮融足可谓赢在起跑线上,但是本次攻击之后,不知道项目方会如何处理与“自救”。
福布斯:自今年3月以来,17位加密货币投资者和创始人共损失约1160亿美元的个人财富:12月24日消息,据《福布斯》数据显示,自今年3月以来,加密货币领域最富有的投资者和创始人中,有17位总共损失了大约1160亿美元的个人财富,其中15人在过去9个月里损失了超过一半的个人财富,其中10人完全失去了亿万富翁的地位。[2022/12/24 22:05:18]
Nomad官方推特表示,已得知此事,目前正在调查。
关于本次事件,在Web3领域,却引起了争议。
Terra研究员FatMan在推特上对Nomad遭遇攻击事件发表评论称:“在公共Discord服务器上弹出的一条消息称,任意一个人都能从Nomad桥上抢了3千到2万美元:所有人要做的就是复制第一个黑客的交易并更改地址,然后点击通过Etherscan发送。这是在真正的加密市场中首次发生的去中心化抢劫。”?
派盾:隐私项目ShadowFi遭遇攻击,损失约30万美元:金色财经消息,据派盾检测数据显示,隐私项目 ShadowFi 遭遇黑客攻击,其官方 Token SDF 下跌 98.5%。攻击者利用 SDF 的漏洞允许任何人烧毁 Token,获利约 1078 枚 BNB(约合 30 万美元),目前被盗资金已被转入 TornadoCash。[2022/9/2 13:04:35]
事实的确如此。
根据Odaily星球日报的报道,在第一个黑客盗窃完成后,这条「成功」经验也在加密社区疯传,被更多用户模仿,趁火打劫。跨链通讯协议Nomad的资产被洗劫一空。
安全团队:LV PLUS项目再次发生Rug Pull,损失约5万美元:6月29日消息,安全团队CertiK在社交媒体上称,LV Metaverse (LV PLUS) 项目再次发生Rug Pull,合约部署者再次拿走价值5万美元的代币。
此前消息,LV Metaverse (LV PLUS) 项目的LVP代币暴跌,损失约150万美元。LV Plus合约部署者钱包因将其代币转移并售出而导致了LVP代币暴跌,因此被监测认定为Rug Pull。[2022/6/29 1:37:59]
可能是因为过于心急,一些用户忘记使用马甲伪装,直接使用了自己的常用ENS域名,暴露无遗。目前已经有用户开始自发退款,以求避免被起诉。
PART02?
派盾:LFW漏洞导致损失约21.9万美元:4月29日消息,派盾(PeckShield Inc.)发推表示,交易平台LFW的漏洞被利用(交易哈希:0x8e47bdfbf0ba217498beb985418d1e79c35d6404b031748933e0c26bcf3bf68a),这是一个已知的Bug,swap()例程中存在错误的“k不变量”。目前损失约为21.9万美元,并且损失金额可能还在增长。请尽快从LFW_LPs中移除流动性。[2022/4/29 2:39:59]
-
项目方在部署合约时犯了什么错导致被攻击?
本次攻击主要是项目方在部署合约时,把零(0x000000....)的confirmAt设置为1,导致任意一个未使用的_message都可以通过判断,并从合约中提取出对应资产。技术分析如下:
被攻击合约
0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合约)
0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受损失的金库合约)
由于攻击交易过多,下面依靠其中一笔攻击交易分析为例进行阐述;
攻击的交易截图
1.通过交易分析,发现攻击者是通过调用(0x5D9430)合约中的process函数提取合约中的资金。
攻击细节截图
2.跟进process函数中,可以看到合约对_messageHash进行了判断,当输入的messages为0x000000....时,返回值却是true。
攻击细节截图
3.然后跟进acceptableRoot函数,发现_root的值为零(0x000000....)时,而confirmAt等于1,导致判断恒成立,从而攻击者可以提取合约中的资金。
攻击细节截图
?攻击细节截图
4.后续通过查看交易,发现合约在部署时,就已经初始零(0x000000....)的confirmAt为1,交易可见
攻击细节截图
攻击细节截图
PART03?
-
被盗资金进入,项目方还能找回吗?
针对跨链代币桥攻击导致损失一事,Nomad团队表示,“调查正在进行中,已经联系区块链情报和取证方面的主要公司协助。我们已经通知执法部门,并将夜以继日地处理这一情况,及时提供最新信息。我们的目标是识别相关账户,并追踪和追回资金。”
目前,成都链安安全团队正在使用链必追平台对被盗资金地址进行监控和追踪分析。
PART04?
-
总结:合约部署需要注意哪些问题?
针对本次事件,成都链安安全团队建议:项目方在合约部署前,需要考虑配置是否合理。部署后,应测试相关功能,是否存在被利用的风险,并且联系审计公司查看初始的参数是否合理。
标签:ETHALETHLETHLETetherparty币前景ALETH币methylethylpolkawallet钱包可以离线吗
头条▌IMF官员:加密市场的抛售并未蔓延至“实体经济”金色财经报道,国际货币基金组织全球市场分析部副主任AntonioGarciaPascual在做客CoindeskTV时表示.
1900/1/1 0:00:00来源:老雅痞为什么要自行保管你的加密货币?许多加密货币新手只是把他们所有的加密货币放在购买它们的同一个交易所中。虽然这是迄今为止最方便的方法,但它不是最好的主意.
1900/1/1 0:00:00这篇文章将讨论什么是社会恢复钱包、社会恢复系统的替代用例以及用户反馈。原文标题:《DAOrayaki|以太坊社区需要什么样的社会恢复系统》撰文:Vitalik,isthisanart编译:Xin.
1900/1/1 0:00:0021:00-7:00关键词:以太坊合并、巴西央行、Robinhood、MakerDAO1.7月加密衍生品交易量飙升至3.12万亿美元;2.
1900/1/1 0:00:00最近出了个事儿,说大不大,说小也不小,那就是Uniswap前两周总流水超过了以太坊。说大不大,是因为这毕竟只是一个单周数据,属于“偶尔为之”;说小不小,是因为Uniswap毕竟是以太坊上面千千万.
1900/1/1 0:00:00数据的可移植性代表着区块链的去中心化能力。原文标题:《DAOrayaki|变局将至:量化去中心化如何重塑科技和治理》撰文:??BrunoLulinski,DavidKerr编译:Xinyang现.
1900/1/1 0:00:00