原文標題:《Nomad Bridge 被盜,逾十億資產如今在哪?》
撰文:郭景怡,陳森茂
2022 年 8 月 2 日,Nomad Bridge 受到攻擊。與以往安全事件不同的是,此次參與攻擊的黑客多達上百位(其中不乏白帽黑客)。其原因是攻擊手法簡單且被部分攻擊者傳播開來,任何用戶通過復制 - 粘貼成功攻擊交易的 payload、再將其中的地址信息修改為自己的任意地址,便能成功從 Nomad Bridge 提走資金。由于 Nomad 項目方沒有緊急停止機制,橋中資金幾乎被全部套出,損失約 190 M 美元。
自 8 月 3 日官方發布回收程序至今已有 12 日,Nomad Bridge 回收資產累計 37 M 美元,多數資產仍然流落在外。這些尚未歸還的資產目前停留在哪?由哪些黑客控制?我們通過這篇文章來簡單了解一下。
派盾:一名Nomad攻擊者將約150萬的資產轉移至Tornado Cash:1月9日消息,PeckShield Alert表示,一名Nomad攻擊者相關地址將1205枚ETH(約150萬美元)轉移至Tornado Cash。[2023/1/9 11:02:00]
2022 年 8 月 2 日,Nomad Bridge 遭到攻擊。攻擊原理和實施細節可見?
Attack?Analysis?|?How?Unchecked?Mapping?Makes?$200M?Losses?of?Nomad?Bridge
科技初創公司Otonomi籌集340萬美元,建立區塊鏈驅動參數化貨運平臺:金色財經報道,科技保險初創公司Otonomi完成了340萬美元的超額認購融資,領投方是ATX Ventures,緊隨其后的是GSR Ventures、Greenlight Re Innovations和Punja。VC, Altari Ventures, Soundboard Venture Fund, Blackhorn VC, Bering Waters, REFASHIOND Ventures以及一些專門的天使投資人。Otonomi的管理層深入6個關鍵行業,組建了一支由金融、保險、區塊鏈、用戶體驗設計、營銷和安全領域的果敢人士組成的核心團隊。(prnewswire)[2022/10/18 17:31:10]
2022 年 8 月 3 日,Nomad Bridge 官方發表資產回收程序:此次事件中從 Nomad Bridge
Terra研究員:Nomad攻擊事件是一場去中心化搶劫:8月2日消息,Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“在公共Discord服務器上彈出的一條消息稱,任意一個人都能從Nomad橋上搶了3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是在真正的加密時尚中首次發生的去中心化搶劫。”
金色財經此前消息,Nomad遭遇黑客攻擊,其代幣橋內的1.9億美元資金幾乎全部耗盡。[2022/8/2 2:53:27]
取走資產的白帽黑客 / 研究員可以將資產轉入地址 0x94A844 來實現回收。
Revault與Quantum Economics達成合作:1月22日消息,DeFi初創企業Revault與金融科技研究、咨詢和資金管理公司達成合作Quantum Economics達成合作。
Revault Network將作為Vault策略的聚合器,使用戶能夠在指定時間將資金存入最佳Vault。(Cryptoslate)[2022/1/22 9:05:47]
從 2022-08-01 9:32 PM 到 2022-08-02 12:05 AM (UTC 時間 ),共有 322 個地址通過 962 筆交易調用了漏洞合約的 process 函數累計 1177 次,Nomad Bridge 被取走 USDC、USDT、DAI、WETH、WBTC 等 14 種資產,損失累計約 190 M 美元。
隱私公鏈Anoma推出首個公共測試網Feigenbaum:11月1日消息,隱私公鏈Anoma推出首個公共測試網Feigenbaum,Feigenbaum在點對點協議層提供了Intent Gossip (Anoma上廣播需求的系統)和匹配組件的早期版本,并可以通過Rust語言實現Validity Predicates (Anoma 用于確定狀態轉換的有效性的功能)和轉賬功能的定制和部署。
據此前報道,Anoma于4月宣布完成了由Polychain Capital領投的675萬美元種子輪融資。[2021/11/1 6:25:41]
與普通攻擊事件不同,此次事件中的 962 筆交易由 322 個地址發起,而這些地址大多屬于不同實體,被盜資產也分散流入到了 329 個獲利地址。截至 2022-08-15 11:00,在 329 個獲利地址中, 65 個地址返還了全部資產,50 個地址返還了 90% 資產,7 個地址返還了不到 90% 資產。此外,在 Nomad Bridge 發布回收程序之前已有 12 個地址向 Nomad: ERC20 Bridge 返還過資金,其中 11 個地址返還了全部獲利。
在尚未返還資產的 195 個地址中,有 16 個地址將獲利轉移到了 Tornado.Cash,4 個地址不受攻擊者控制(不知是出于惡作劇心態還是業務能力不大熟練,有 4 筆攻擊交易的獲利地址被分別設置為 Maker、WETH、FRAX 以及空地址)。這意味著上述 20 個獲利地址中的資產大概率無法回收,這部分資產累計約 17 M 美元。此外,有 86 個地址中的獲利已經開始轉移。最后,仍有 90 個獲利地址沒有任何動靜。
在此次事件中,看似有 322 個地址獨立地發起了攻擊,但實際的攻擊者卻并不是 322 位。攻擊交易發起地址和獲利地址累計有 606 個(排除 Maker 等四個地址),經地址聚類后得到 219 個地址簇(一個地址簇中的地址有極高的概率受同一個實體控制)。這意味著攻擊者數量不會超過 219 個。
圖中?6?個獲利地址可被認為由同一實體控制
在這 219 個地址簇中,有 2 個地址簇(疑似 2 位攻擊者)掌控了近半數 Nomad Bridge 在此次事件中損失的資產。
關鍵的是,當我們從實體的維度再次統計償還情況時發現,這兩位攻擊者尚未償還任何資產。這就導致,雖然約半數攻擊者(106)選擇向項目方償還全部或部分資金(其中 100?位攻擊者還款超過 90%),但 Nomad Bridge 回收的資金卻僅有 37 M 美元,與 190 M 美元相去甚遠。
?
截止 8 月 13 日, Nomad Bridge 已經從白帽黑客手中回收了約 37M 美元的損失。遺憾的是,仍有超過 100M 美元的損失掌握在獲利最大的兩位黑客手中。這兩位黑客用于發起攻擊交易的手續費均來源于 Tornado Cash,且獲利尚未開始轉移,這使得我們很難追蹤到他們的身份(不了解 Tornado Cash 的朋友可以閱讀我們團隊的科普文章——70 億美金流轉地,Tornado Cash 的前世今生)。
BlockSec 將持續監控被盜資金動向,及時和社區共享新的發現。
BlockSec
企業專欄
閱讀更多
金色早8點
Bress
PANews
鏈捕手
財經法學
成都鏈安
Odaily星球日報
區塊律動BlockBeats
DeFi 的初始價值觀是關于金融包容性和開放性。但隨著 Gas 價格上漲,DeFi 慢慢變成了巨鯨的游戲。L1 池(比如 YFI 的機槍池)因便宜、簡單而有效擴展 DeFi.
1900/1/1 0:00:00加密寒冬是一個漫長的時期,其特點是加密貨幣價格持續普遍下跌,這也阻礙了對該行業的熱情。所以寒冬來了嗎?目前,加密行業正在面臨著其年齡歷史中最關鍵的時期之一.
1900/1/1 0:00:00本文寫于數字加密產業生死存亡之際,web3的“自治夢想”中道崩殂之時。美國對 Tornado Cash(TC)的制裁,擊碎了很多理想主義者的夢境.
1900/1/1 0:00:00聊一聊熊市里比較好的NFT項目。 作者:X2Y2 Alex:非常感謝大家,今天我們的主題就是聊一聊熊市里比較好的NFT項目,10KTF這個項目表現還不錯,熱度也有,而且是和BAYC官方合作,所以.
1900/1/1 0:00:001.DeFi代幣總市值:505.1億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量36.
1900/1/1 0:00:00近日Acala出現漏洞,攻擊者地址能夠轉移超10億枚aUSD。 Acala發推表示,此前的黑客攻擊系iBTC/aUSD流動性池的配置錯誤,導致大量aUSD的錯誤開采.
1900/1/1 0:00:00