8月2日,跨鏈橋協議Nomad遭遇攻擊,超過1.5億美元的用戶資金被黑客轉移,Paradigm合伙人samczsun對此安全事件進行了分析。Nomad剛剛在遭受Web3有史以來最混亂的一次黑客攻擊中損失了1.5億美元。那這到底是如何發生的,其根本原因是什么?請允許我帶你們到這次攻擊事件的幕后。
這一切都始于@officer_cia在ETHSecurity電報群頻道中分享的@spreekaway推文,雖然我當時不知道發生了什么,但離開Nomad跨鏈橋的資產數量顯然不是一個好的跡象。
WeStarter上線Lever.Network 總參與金額超1.8億美元:據官方消息,5月3日,WeStarter兌換項目Lever.network上線公開兌換池,兌換時間共計1小時,總參與金額超1.8億USDT,總參與地址數885個,扣除兌換金額后剩余的USDT已可領回,Lever通證LEV將于新加坡時間5月8日24:00開放領取,屆時用戶可前往WeStarter即時領取。Lever.network是基于AMM的杠桿交易協議,旨在提升DeFi生態的資產使用率。[2021/5/4 21:21:20]
24小時合約市場爆倉超1.08億美元 BTC合約爆倉7824萬美元:據合約帝行情統計報告顯示:過去24小時合約市場全網總計爆倉1.08億美元,爆倉人數7724人。其中,Huobi爆倉2835萬美元,OKEx爆倉3068萬美元,BitMEX爆倉2690萬美元,Binance爆倉2230萬美元。爆倉金額前三的幣種是BTC7824萬美元,ETH2151萬美元,BCH201萬美元。[2020/8/6]
我的第一個想法是代幣的小數點有一些配置錯誤。畢竟,這座跨鏈橋似乎在進行“發送0.01WBTC,返還100WBTC”的促銷活動。
動態 | 超1.02億枚USDT在未知錢包銷毀:據Whale Alert數據,北京時間2月06日00:04,超過1.02億枚USDT從Bitfinex交易所轉入Tether Treasury。北京時間00:05,這些超1.02億枚USDT在未知錢包銷毀,價值約1.03億美元。[2020/2/6]
然而,在Moonbeam網絡上進行了一些痛苦的手動挖掘工作之后,我確認Moonbeam交易確實跨鏈出了0.01WBTC,但不知何故,以太坊交易跨鏈出的資產是100WBTC。https://moonscan.io/tx/0xcca9299c739a1b538150af007a34aba516b6dade1965e80198be021e3166fe4chttps://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460
行情 | BTC短時上漲超1.5% 現已重回11100美元上方:據Huobi行情顯示,BTC在5分鐘內快速上漲超1.5%,現已重回11100美元上方,行情波動較大,請做好風險控制。[2019/7/5]
此外,WBTC跨鏈交易實際上并沒有證明什么。它只是直接調用了`process`,可以說,能夠在不首先證明的情況下處理消息是非常不好的
這個時候,有兩種可能性,要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重的漏洞。但是,絕對沒有跡象表明最近有任何事已被證明。
那只剩下了一種可能性,Replica合約中存在著致命漏洞。那到底是怎么回事呢?快速查看后表明,提交的消息必須屬于可接受的根,否則,第185行的檢查將會失敗。
幸運的是,有一種簡單的方法可以檢查這個假設。我知道未經證明的消息根將是0x00,因為消息將未初始化。我所要做的就是檢查合約是否會接受這一點。
哎……
事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它有一個很小的副作用,即自動驗證每個消息。
這就是黑客行為如此混亂的原因,你不需要了解Solidity或Merkle樹之類的東西,你所要做的就是找到一筆有效的交易,用你的地址查找/替換另一個人的地址,然后重新廣播它。總的來說,一次例行升級將零哈希標記為有效根,其效果是允許在Nomad上欺騙消息,攻擊者濫用此功能來復制/粘貼交易,并在一場瘋狂的混戰中迅速耗干了這座跨鏈橋的資金。譯者注:此次Nomad跨鏈橋的黑客攻擊,Moonbeam和evmos這兩條公鏈的用戶會受到較大影響,其中,Moonbeam涉及的跨鏈資金相對較大。這次事件再次提醒了我們跨鏈橋的風險,用戶在使用跨鏈橋后,應盡量避免持有跨鏈資產,而應盡快兌換成區塊鏈的原生資產,并且以太坊主鏈的原生資產安全性要高于其他鏈。
Tags:BTCMADNOMADNOM超級比特幣SBTC論壇nomadland幣怎么回事nomad幣最新消息Axienomics
去中心化科學(DeSci)是一項旨在建立公共基礎設施的運動,用于使用Web3工具公平和平等地資助、創造、審查、信用、存儲和傳播科學知識.
1900/1/1 0:00:00Fortune評論表示,SBF現在是加密社群的領導者,但也可能會惹來一些加密信徒的不滿。比起那些幣圈英雄是以“改變世界”、“打倒政府”的理由進入區塊鏈產業,SBF進入幣圈純粹是因為看到了賺錢的機.
1900/1/1 0:00:006月1日,Optimism正式開啟代幣OP的空投空投,隨后在兩個月半月的時間內,OP的二級市場價格上演了一波過山車式的走勢.
1900/1/1 0:00:00Odaily星球日報譯者|余順遂 摘要 Messari計劃以3億美元的估值籌集新的資金。大約一年前,Messari完成2100萬美元A輪融資,StevenCohen旗下Point72Ventur.
1900/1/1 0:00:00iZUMiFinance將于2022年8月17日通過SolvProtocol發起其第三期債券銷售,并由CoboArgus提供多簽和角色分工共管.
1900/1/1 0:00:00Odaily星球日報譯者|念銀思唐 摘要: -花旗集團正在招聘一名專注于加密貨幣、穩定幣和DeFi的數字資產風險經理.
1900/1/1 0:00:00