8月2日7时,加密KOL@0xfoobar发推称,跨链互操作性协议Nomad桥正在被黑客攻击,WETH和WBTC正以每次百万美元的频次转出,合约中仍有1.26亿美元可能存在风险。提醒用户尽快提取资金。最近的一次就有1万枚以太坊转出,Nomad桥还有8000万美元的USDC正在流出。
Nomad官方团队称,已知晓涉及Nomad代币桥的事件,目前正在调查中。受该事件影响,Moonbeam称:Moonbeam网络已进入维护模式,以调查网络上部署的智能合约的安全事件。在此期间,功能将受到限制,用户将无法执行常规用户交易和智能合约交互。治理、质押、取消暂停和升级的能力将继续有效。
截至目前,据defillama数据显示,NomadTVL中超过1.9亿美元的加密货币在几小时内被撤出,钱包中目前仅剩5336美元。Terra研究员FatMan评论此次攻击事件称,这是以真正的加密方式——第一次去中心化的抢劫。
金色财经挖矿数据播报 | ETH今日全网算力上涨1.72%:金色财经报道,据蜘蛛矿池数据显示:
BTC全网算力131.257EH/s,挖矿难度19.16T,目前区块高度659296,理论收益0.00000682/T/天。
ETH全网算力283.165TH/s,挖矿难度3450.84T,目前区块高度11357367,理论收益0.00553585/100MH/天。
BSV全网算力1.147EH/s,挖矿难度0.17T,目前区块高度663489,理论收益0.00078437/T/天。[2020/11/30 22:33:50]
对此,投资机构Paradigm研究员@samczsun试图还原黑客攻击的全过程:
1,一切都开始于@officer_cia分享@spreekawayETHSecurityTelegram频道的推文。尽管当时并不知道发生了什么事,但从桥上撤离的大量资产来看显然是一个不好的信号。
金色热搜榜:ETC居于榜首:根据金色财经排行榜数据显示,过去24小时内,ETC搜索量高居榜首。具体前五名单如下:ETC、LTC、HT、ZEC、BTC。[2020/7/25]
2,第一个想法是代币的小数点配置有误。毕竟,桥上好像在运行“发送0.01WBTC,返还100WBTC”的促销活动。
3,然而,在Moonbeam网络上进行了一些手动挖掘之后,确认虽然Moonbeam交易确实桥接了0.01WBTC,但以太坊交易以某种方式桥接了100WBTC。
金色财经行情播报 | BTC保持震荡,9800USDT压力位较大:据火币行情显示,昨日BTC拉升最高触及9785USDT,今日基本保持震荡行情。日线图均线密集向上多头有利,局部有震荡调整减小乖离需求。4小时图均线MA10构成支撑。1小时图拉升后均线再度聚拢,但9800USDT上方压力依然较大。截至10:00,火币平台的主流币的具体表现如下。[2020/6/24]
4,此外,在WBTC中桥接的交易实际上并没有证明什么。它只是直接调用了`process`。可以说,能够在不首先证明的情况下处理消息是非常不好的
金色相对论 | 相里朋:币改链改都需要为实体经济赋能:本期金色相对论中,在关于“ 链改,为什么?改什么?”这一问题上,工信部电子五所高级工程师相里朋表示:“不管是币改链改还是区块链+,本质都是为实体经济赋能,如果做不到这点。那就是空中楼阁。做区块链行业有个通病,绝大多数企业提币改链改,鲜有真正从客户需求,真实痛点出发。对方业务是什么样都不清楚,就敢提出一大堆逻辑来。客户原有业务有哪些流程,上下游如何,有哪些可以用技术解决,优化调整,痛点在哪里,如何解决。这些都是关键问题,每一个细分行业都不一样,不是简单上个链,发个币就能解决的。”
相里朋还表示:“我认为链改对社会意义远大于经济效益。当然经济溢出也很重要。我在推进的两个事,一个是将个人 企业现实实体映射到虚拟实体,用于构建新型诚信体系。另一个是溯源提升制造企业产品质量,促进制造业高质量发展。币改,现阶段还太早,金钱永远都是把双刃剑,不靠谱的是我们自己的人性。在没办法控制前,小范围探索是可以尝试的,大规模实践,只会让行业更加混乱。就像现在币圈跑路潮,乱象才刚刚开始。”[2018/8/10]
5,在这一点上,有两种可能性。要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重错误。但是,绝对没有迹象表明最近有任何事情被证明。
异动 | 金色盘面:VET跌幅扩大至13.36%:金色盘面分析师观察:VET跌破支撑后到达0.017附近,注意关注下行风险。[2018/8/2]
6,这只剩下一种可能性——副本合约存在致命缺陷。但是怎么做?快速浏览表明提交的消息必须属于可接受的根。否则,第185行的检查将失败。
7,幸运的是,有一种简单的方法可以检查这个假设。知道没有被证明的消息的根是0x00,因为messages将未初始化。接下来所要做的就是检查合同是否会接受它作为根。
8,事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它具有自动验证每条消息的微小副作用。
9,这就是黑客如此混乱的原因——你不需要了解Solidity或MerkleTrees或类似的东西。你所要做的就是找到一个有效的交易,用你的地址找到/替换对方的地址,然后重新广播它。
10,例行升级将零哈希标记为有效根,这具有允许在Nomad上消息的效果。攻击者滥用它来复制/粘贴交易,并在疯狂的混战中迅速耗尽了桥。
A16z应用安全成员MattGleason发推介绍了Nomad被攻击的原因:
Nomad桥以与Qubit的QBridge类似的方式获得。桥的不安全配置导致特定路径允许发送任何事务。错误出现在Replica的“进程”函数中。
Process旨在确保消息已被证明,然后处理该消息,这通常应该没问题。
它使用acceptableRoot来执行此操作,它将检查根是否已被证明或在当前时间之前已被确认。
出现这个问题是因为在solidity中,如果一个映射键在此之前没有被看到,那么它将默认为零,从而导致尝试确认根值为零。但是,由于它们初始化时使用的是0的confirmedRoot,这意味着零在技术上是一个已确认的根。
因此,系统会接受任何以前从未见过的消息,并将其当作真实消息来处理,这意味着你所需要做的就是要求所有的桥的钱,你就会得到它。
Paradigm工程师@ParadigmEng420发推提醒用户如果在Nomad、Evmos、Moonbeam、Milkomeda有任何资金,需要交换出游牧资产,并使用不同的跨链桥,尽快回到以太坊或另一个链。他还指出,Nomad暂停了中继器,并试图使用观察者审查所有桥接交易,但是,这可能没什么帮助,因为漏洞利用是在合同方面而不是在基础设施方面。
PaddleDTX是一个基于分布式存储的分布式机器学习技术解决方案。可以解决海量私有数据需要的安全存储和交换难题,可恶意帮助各方突破数据孤岛,实现数据价值最大化.
1900/1/1 0:00:00金色财经挖矿数据播报 | ETH今日全网算力上涨1.04%:金色财经报道,据蜘蛛矿池数据显示: BTC全网算力131.961EH/s,挖矿难度18.67T,目前区块高度661691.
1900/1/1 0:00:00合理利用区块链的原生特性打造的区块链游戏,距离让多数Web3玩家能顺利体验程度,还相距甚远。首先来说,X2Earn,所有参与者都可以Earn这个模式大概率不可行.
1900/1/1 0:00:00新一轮公链叙事中有两个亮眼趋势:一是以Move编程语言为核心的高性能新公链,二是以Celestia为代表的模块化区块链.
1900/1/1 0:00:00原文作者:JakePahor原文编译:TechFlowintern我研究了所有与以太坊第二层解决方案相关的项目,包括广义的L2和特定应用的L2,并从这些伟大的项目中选出了我心目中的前五名.
1900/1/1 0:00:00一直以来,由于中心化机构未能以安全、公平和透明的方式,完成对社会基础设施和金融的监管,进而催生了Web3.
1900/1/1 0:00:00