北京時間8月2日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈通訊協議Nomad遭遇攻擊,黑客獲利約1.5億美元。截止發稿前,根據DeFi Llama數據顯示,Nomad代幣橋中只剩下約5900美元左右。
關于本次攻擊事件的來龍去脈,成都鏈安安全團隊第一時間進行了分析。
PART 01?
首先,我們先來認識本次故事主角——Nomad。
Nomad 自稱能提供安全的互操作性解決方案,旨在降低成本并提高跨鏈消息傳遞的安全性,與基于驗證者的跨鏈橋不同,Nomad 不依賴大量外部方來驗證跨鏈通信,而是通過利用一種optimistic機制,讓用戶可以安全地發送消息和橋接資產,并保證任何觀看的人都可以標記欺詐并保護系統。
某地址曾以超3.2美元價格購買約68萬枚LDO,已損失約120萬美元:金色財經報道,據Lookonchain監測,0x1abd開頭地址目前正在虧本賣出LDO,該地址曾在2021年9月、2021年10月和2022年5月以753ETH(220萬美元)購買了681685枚LDO,平均購買價格約為3.23美元,目前已將20.05萬枚LDO轉移到幣安賣出,平均轉移價格約1.36美元,按目前價格計算,該地址損失約120萬美元。[2023/1/7 11:00:01]
而在4 月 13 日,他們也以 2.25 億美元估值完成高達 2200 萬美元的種子輪融資,領投方為 Polychain。對于一家初創項目而言,數千萬美元種子輪融足可謂贏在起跑線上,但是本次攻擊之后,不知道項目方會如何處理與“自救”。
Nomad官方推特表示,已得知此事,目前正在調查。
安全團隊:Transit Swap遭黑客攻擊,損失約2000萬美元:金色財經報道,據CertiK監測,跨鏈DEX聚合器Transit Swap遭受攻擊,導致用戶的資金從錢包中被取出。
到目前為止,損失估計約為2000萬美元(約49815枚BNB和約5182枚ETH)。該項目目前已暫停運營。[2022/10/2 18:37:14]
關于本次事件,在Web3領域,卻引起了爭議。
Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“在公共Discord服務器上彈出的一條消息稱,任意一個人都能從Nomad橋上搶了3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是在真正的加密市場中首次發生的去中心化搶劫。”?
派盾:KCT代幣發生Rug Pull并歸零,損失約607枚BNB:金色財經消息,派盾(PeckShield)監測顯示,KCT代幣發生Rug Pull,代幣價格下跌100%,超607枚BNB轉入Tornado.Cash。[2022/5/24 3:37:21]
事實的確如此。
根據Odaily星球日報的報道,在第一個黑客盜竊完成后,這條「成功」經驗也在加密社區瘋傳,被更多用戶模仿,趁火打劫。跨鏈通訊協議Nomad的資產被洗劫一空。
DeFi 項目 xToken 遭到攻擊 損失約 2500 萬美元:5月13日消息,DeFi質押和流動性策略平臺xToken遭到攻擊,xBNTaBancor池以及xSNXaBalancer池立即被耗盡,造成約2500萬美元損失,其中,xSNXa合約上直接損失的總價值為416枚ETH,xBNT合約上沒有造成直接損失。xToken團隊表示,在發現問題后暫停了所有xToken合約的的鑄幣工作,由于黑客沒有直接從xBNT合約上撤出資金,將為xBNTa持有者恢復其全部資產,目前正在進行快照。
另外,黑客從xBNTa合約中提取的416枚ETH占合同資產凈值的7%至8%,其余90%仍保留在xSNX合約中,將快照xSNXa余額并提供新代幣允許持有者收回其資產。[2021/5/13 21:55:55]
可能是因為過于心急,一些用戶忘記使用馬甲偽裝,直接使用了自己的常用 ENS 域名,暴露無遺(這可能給 Nomad 后續追贓減輕了一定的負擔)。目前已經有用戶開始自發退款,以求避免被起訴。
動態 | 歐洲刑警組織偵破比特幣跨國投資騙局 85名受害者損失約665萬美元:據歐洲刑警組織官網1月29日消息,歐洲刑警組織已打擊了一個投資騙局,并于法國、以色列逮捕了相關嫌疑人。據悉,該騙局承諾投資比特幣、黃金和鉆石獲得巨額收益,比利時和法國85名受害者損失約600萬歐元(約合665萬美元)。[2020/2/2]
PART 02?
本次攻擊主要是項目方在部署合約時,把零(0x000000....)的confirmAt設置為1,導致任意一個未使用的_message都可以通過判斷,并從合約中提取出對應資產。技術分析如下:
被攻擊合約
0x5D94309E5a0090b165FA4181519701637B6DAEBA (存在漏洞利用的合約)
0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受損失的金庫合約)
由于攻擊交易過多,下面依靠其中一筆攻擊交易分析為例進行闡述;(0x87ba810b530e2d76062b9088bc351a62c184b39ce60e0a3605150df0a49e51d0)
攻擊的交易截圖
1.通過交易分析,發現攻擊者是通過調用(0x5D9430)合約中的process函數提取(0x88A69)合約中的資金。
攻擊細節截圖
2.跟進process函數中,可以看到合約對_messageHash進行了判斷,當輸入的messages[_messageHash]為0x000000....時,返回值卻是true。
3.然后跟進acceptableRoot函數,發現_root的值為零(0x000000....)時,而confirmAt[_root]等于1,導致判斷恒成立,從而攻擊者可以提取合約中的資金。
?攻擊細節截圖
4.后續通過查看交易,發現合約在部署時,就已經初始零(0x000000....)的confirmAt為1,交易可見(0x99662dacfb4b963479b159fc43c2b4d048562104fe154a4d0c2519ada72e50bf)
PART 03?
針對跨鏈代幣橋攻擊導致損失一事,Nomad團隊表示,“調查正在進行中,已經聯系區塊鏈情報和取證方面的主要公司協助。我們已經通知執法部門,并將夜以繼日地處理這一情況,及時提供最新信息。我們的目標是識別相關賬戶,并追蹤和追回資金。”
目前,成都鏈安安全團隊正在使用鏈必追平臺對被盜資金地址進行監控和追蹤分析。
PART 04?
針對本次事件,成都鏈安安全團隊建議:項目方在合約部署前,需要考慮配置是否合理。部署后,應測試相關功能,是否存在被利用的風險,并且聯系審計公司查看初始的參數是否合理。
撰文:7 O’Clock Capital從人類學的角度來說,身份被文化所塑造,最基礎的身份可以是性別.
1900/1/1 0:00:00自今年 7 月份以來,比特幣的全網算力增長了 80% 以上。根據 Blockchain.com 的數據,9 月 18 日比特幣全網算力超過了 102.8EH/S,而在今年的 7 月 1 日,這一.
1900/1/1 0:00:00當加密貨幣交易所FTX于2021年6月宣布與領先的電子競技俱樂部Team SoloMid (TSM)達成10年2.1億美元的贊助和冠名權協議時.
1900/1/1 0:00:00英國一直是金融圣地。自從金融大爆炸(英國在1986年由撒切爾政府領導的倫敦金融業政策變革)和80年代撒切爾主義的到來以來,英國已經在倫敦市周圍建立了一個融資友好的環境,放松管制引發了一波外國投資.
1900/1/1 0:00:00主講人:資深文化產業投資人,千程投資CEO,工信部正式發布首個區塊鏈技術領域國家標準:金色財經報道,近日,《區塊鏈和分布式記賬技術 參考架構》(GB/T 42752-2023)國家標準正式發布.
1900/1/1 0:00:00文:Levi 隨著以太坊合并的臨近 (預計今年9月10日進行),以太坊即將從工作量證明(PoW)過渡到權益證明(PoS),關于以太坊硬分叉為PoS和PoW兩條鏈的爭論不絕于耳.
1900/1/1 0:00:00