比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > Coinw > Info

OMA:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_venom幣空投

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL @0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊(約合1600萬美元)轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及 Nomad 代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam 網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,Nomad TVL 中超過 1.9 億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色財經挖礦數據播報 | ETH今日全網算力上漲4.47%:金色財經報道,據蜘蛛礦池數據顯示:

BTC全網算力162.946EH/s,挖礦難度21.43T,目前區塊高度669624,理論收益0.00000636/T/天。

ETH全網算力384.192TH/s,挖礦難度4907.80T,目前區塊高度11812788,理論收益0.00678304/100MH/天。

BSV全網算力0.606EH/s,挖礦難度0.10T,目前區塊高度673455,理論收益0.00148405/T/天。

BCH全網算力1.715EH/s,挖礦難度0.23,目前區塊高度673815,理論收益0.00052472/T/天。[2021/2/8 19:10:58]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

金色午報 | 5月28日午間重要動態一覽:7:00-12:00關鍵詞:S19發貨、Filecoin、高盛、XRP通脹率

1.央行今日進行2400億元人民幣7天期逆回購操作。

2.比特大陸S19系列已開始發貨。

3.韓國Koscom計劃利用區塊鏈技術提供數字資產恢復服務。

4.中國金融雜志:區塊鏈技術在銀行業大規模應用面臨6大挑戰。

5.Filecoin二階段測試網預計在一到兩周內進行重置。

6.過去1年XRP通脹率比BTC減半前的通脹水平高出5倍。

7.雙子星交易所聯合創始人:高盛用雙重標準對待比特幣。

8.英國加密投資者在疫情封鎖期間交易量大幅下降。

9.比特幣日內最高報9280美元,最低報9053.90美元。[2020/5/28]

1,一切都開始于@officer_cia分享@spreekaway ETH Security Telegram 頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

金色午報 | 今日重要動態一覽:1.央行上海總部:區塊鏈等新興技術為解決金融發展不平衡、不充分的問題提供了新手段。

2.福建省首個矛盾糾紛多元化解平臺“慧合解”發布,集合區塊鏈電子存證等功能。

3.海南省委書記:應用區塊鏈提升治理體系和治理能力現代化水平。

4.黑龍江省委書記:加強區塊鏈人才隊伍建設,培育區塊鏈領域學術型、復合型人才。

5.海南自貿港數字經濟和區塊鏈國際合作論壇在海口舉行。

6.多國代表和火幣創始人等行業領袖簽署全球區塊鏈與數字金融合作論壇倡議書。

7.《2019中國物流與供應鏈產業區塊鏈應用白皮書》發布。

8.阿聯酋央行:不會批準私人加密貨幣。[2019/12/5]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送 0.01 WBTC,返還 100 WBTC”的促銷活動。

金色財經數據播報 美元、USDT的比特幣交易貨幣占比較一個月前相比均出現下跌現象:據cryptocompare數據顯示,在比特幣的交易貨幣占比中,美元交易占比目前為18.19%,交易額為4.27億美元,與一個月前的6.98億美元相比,交易額下跌了2.71億美元;USDT目前的交易占比為17.23%,交易額為4.02億美元,與一個月前的4.87億美元相比,交易額下跌了0.85億美元。[2018/5/21]

3,然而,在 Moonbeam 網絡上進行了一些手動挖掘之后,確認雖然 Moonbeam 交易確實橋接了 0.01 WBTC,但以太坊交易以某種方式橋接了 100 WBTC。

4,此外,在 WBTC 中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是 Replica 合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6, 這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第 185 行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是 0x00,因為messages[_messageHash] 將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad 團隊將可信根初始化為 0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解 Solidity 或 Merkle Trees 或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在 Nomad 上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員Matt Gleason發推介紹了Nomad 被攻擊的原因:

Nomad 橋以與 Qubit 的 QBridge 類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在 Replica 的“進程”函數中。

Process 旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot 來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在 solidity 中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是 0 的 confirmed Root ,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad 、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad 暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:OMAMADNOMNOMADtomato幣現在怎么買Nomad Exilesvenom幣空投NOMAD價格

Coinw
NFT:品牌扎堆數藏賽道 下半場的機遇和挑戰在哪里_聯盟鏈

7月20日,巴比特主辦的“Web3.0 數據分析與隱私安全”論壇在中國(杭州)未來區塊鏈創新中心開啟.

1900/1/1 0:00:00
區塊鏈:在區塊鏈中編程「人權」構建更好的國際秩序的手段?_DogeVille

原文標題:《在區塊鏈中編程「人權」》撰文:Nathan Schneider編譯:Block unicornNathan Schneider 是科羅拉多大學博爾德分校的媒體研究教授.

1900/1/1 0:00:00
CEL:Celsius首日破產聽證會上都討論了些什么?_SIU

原文來源:The Block原文作者:Aislinn Keely 原文編譯:PANews 加密借貸服務提供商Celsius已經按照美國《破產法》第11章要求啟動了破產程序.

1900/1/1 0:00:00
區塊鏈:騰訊的 Web3 夢想 不到一年就「破滅」了?_數字金融詐騙往往是有組織的

作者:趙維鵬 因追逐風口誕生,又在風停時「落幕」。數字藏品在國內剛火不到半年,就迎來了第一次洗牌。據《界面》報道,騰訊正計劃在本周裁撤「幻核」業務.

1900/1/1 0:00:00
COIN:金色早報 | V神:以太坊合并測試已完成90%_BAS

頭條 ▌V神:以太坊合并測試已完成90%7月21日消息,V神在巴黎的EthCC會議上透露,以太坊的開發人員正在開展五個長期階段,旨在提高網絡的整體能力.

1900/1/1 0:00:00
NFT:一文讀懂NFT借貸3種解決方案:高度依賴預言機性能和市場穩定性_AIN

原文作者:Kirill Naumov編譯:BTX Capital導讀:NFT 借貸市場仍處于起步階段.

1900/1/1 0:00:00
ads