北京時間8月2日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈通訊協議Nomad遭遇攻擊,黑客獲利約1.5億美元。截止發稿前,根據DeFiLlama數據顯示,Nomad代幣橋中只剩下約5900美元左右。
關于本次攻擊事件的來龍去脈,成都鏈安安全團隊第一時間進行了分析。
PART01?
-
加密市場中首次發生的去中心化搶劫?
首先,我們先來認識本次故事主角——Nomad。
Nomad自稱能提供安全的互操作性解決方案,旨在降低成本并提高跨鏈消息傳遞的安全性,與基于驗證者的跨鏈橋不同,Nomad不依賴大量外部方來驗證跨鏈通信,而是通過利用一種optimistic機制,讓用戶可以安全地發送消息和橋接資產,并保證任何觀看的人都可以標記欺詐并保護系統。
CertiK:5月份記錄了35次重大攻擊,總損失約為7330萬美元:金色財經報道,據CertiK監測,5月份記錄了35次重大攻擊,總損失約為7330萬美元。[2023/6/3 11:55:27]
而在4月13日,他們也以2.25億美元估值完成高達2200萬美元的種子輪融資,領投方為Polychain。對于一家初創項目而言,數千萬美元種子輪融足可謂贏在起跑線上,但是本次攻擊之后,不知道項目方會如何處理與“自救”。
Nomad官方推特表示,已得知此事,目前正在調查。
關于本次事件,在Web3領域,卻引起了爭議。
Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“在公共Discord服務器上彈出的一條消息稱,任意一個人都能從Nomad橋上搶了3千到2萬美元:所有人要做的就是復制第一個黑客的交易并更改地址,然后點擊通過Etherscan發送。這是在真正的加密市場中首次發生的去中心化搶劫。”?
BlockSec:Quaternion因QTN代幣開發者使用錯誤條件而被黑客攻擊,損失約2.546枚WETH:1月18日消息,BlockSec監測顯示,NFT全棧B2B B2C服務供應商Quaternion因QTN代幣開發者使用錯誤條件而被黑客攻擊,損失約2.546枚WETH。QTN代幣具有通貨膨脹機制,隨著QTN在Uniswap中的交易增多,QTN的總量也會隨之增加。但是,QTN的開發者使用from == UniswapPair來判斷是否有QTN出售,這一錯誤條件是導致此攻擊的根本原因。BlockSec提醒注意,黑客的資金來源似乎來自BSC上的Ankr Exploiter。[2023/1/18 11:19:14]
派盾:隱私項目ShadowFi遭遇攻擊,損失約30萬美元:金色財經消息,據派盾檢測數據顯示,隱私項目 ShadowFi 遭遇黑客攻擊,其官方 Token SDF 下跌 98.5%。攻擊者利用 SDF 的漏洞允許任何人燒毀 Token,獲利約 1078 枚 BNB(約合 30 萬美元),目前被盜資金已被轉入 TornadoCash。[2022/9/2 13:04:35]
事實的確如此。
根據Odaily星球日報的報道,在第一個黑客盜竊完成后,這條「成功」經驗也在加密社區瘋傳,被更多用戶模仿,趁火打劫。跨鏈通訊協議Nomad的資產被洗劫一空。
可能是因為過于心急,一些用戶忘記使用馬甲偽裝,直接使用了自己的常用ENS域名,暴露無遺。目前已經有用戶開始自發退款,以求避免被起訴。
網傳幣安智能鏈DeFi“土礦”popcornswap跑路 損失約215萬美金:近日,網傳多名流動性“礦工”稱幣安智能鏈上又一個DeFi“土礦”popcornswap跑路,項目方卷走近48000個BNB,價值約215萬美金。數日內還有三個項目(Zap Finance和Tin Finance、SharkYield)跑路。目前SharkYield跑路疑似帶走了6000個BNB。
幣安表示安全團隊在“連夜跟進”popcornswap項目,但并不一定能追回成功。幣安此前宣傳文章也表示追回是小概率事件。(吳說區塊鏈)[2021/1/31 18:32:09]
PART02?
-
動態 | 因虛假比特幣投資廣告 新加坡居民損失約78000美元:據coincryptorama報道,今年9月至11月期間,在線廣告使用虛假信息促進比特幣投資,涉及的投資詐騙損失約78000美元。周三(12月5日)表示,這些在線廣告的投資騙局旨在針對新加坡居民。[2018/12/6]
項目方在部署合約時犯了什么錯導致被攻擊?
本次攻擊主要是項目方在部署合約時,把零(0x000000....)的confirmAt設置為1,導致任意一個未使用的_message都可以通過判斷,并從合約中提取出對應資產。技術分析如下:
被攻擊合約
0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合約)
0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受損失的金庫合約)
由于攻擊交易過多,下面依靠其中一筆攻擊交易分析為例進行闡述;
攻擊的交易截圖
1.通過交易分析,發現攻擊者是通過調用(0x5D9430)合約中的process函數提取合約中的資金。
攻擊細節截圖
2.跟進process函數中,可以看到合約對_messageHash進行了判斷,當輸入的messages為0x000000....時,返回值卻是true。
攻擊細節截圖
3.然后跟進acceptableRoot函數,發現_root的值為零(0x000000....)時,而confirmAt等于1,導致判斷恒成立,從而攻擊者可以提取合約中的資金。
攻擊細節截圖
?攻擊細節截圖
4.后續通過查看交易,發現合約在部署時,就已經初始零(0x000000....)的confirmAt為1,交易可見
攻擊細節截圖
攻擊細節截圖
PART03?
-
被盜資金進入,項目方還能找回嗎?
針對跨鏈代幣橋攻擊導致損失一事,Nomad團隊表示,“調查正在進行中,已經聯系區塊鏈情報和取證方面的主要公司協助。我們已經通知執法部門,并將夜以繼日地處理這一情況,及時提供最新信息。我們的目標是識別相關賬戶,并追蹤和追回資金。”
目前,成都鏈安安全團隊正在使用鏈必追平臺對被盜資金地址進行監控和追蹤分析。
PART04?
-
總結:合約部署需要注意哪些問題?
針對本次事件,成都鏈安安全團隊建議:項目方在合約部署前,需要考慮配置是否合理。部署后,應測試相關功能,是否存在被利用的風險,并且聯系審計公司查看初始的參數是否合理。
Tags:NOMOMANOMADMADGnome Mines V2TOMATOS價格nomadland幣怎么回事MADworld
原文:Layer2Playgrounds 內容概要 簡介 為什么要從L1到L2? 產品維度 維度1:什么是L2? 維度2:驗證方法 維度3:市場細分 維度4:生態系統的進步 重要的限制和風險?.
1900/1/1 0:00:00Web3社交領域開始崛起,正在吸引主要的風險投資,并可能成為加密貨幣在全球達到10億用戶的催化劑!撰寫:CorbinPage編譯:TechFlowinternWeb3社交領域開始崛起.
1900/1/1 0:00:00在百度搜索引擎輸入“Web3”、“大廠”。跳出來基本都是這樣的標題? 以及如今的互聯網行業“哀鴻遍野”,不僅內卷,還裁員.
1900/1/1 0:00:001.金色觀察丨Bankless:以太坊合并你需知道的10個問題“合并”是以太坊區塊鏈從使用工作量證明轉為使用權益證明這一事件的名稱.
1900/1/1 0:00:008月9日消息,周二在2022年韓國區塊鏈周上,Immutable聯合創始人RobbieFerguson表示,區塊鏈游戲將可能繼續成為更廣泛的Web3采用的關鍵驅動力,在未來的12個月里.
1900/1/1 0:00:00早在2021年初,NFT作為一個新興概念剛剛在中國火熱起來的時候,颯姐團隊就已經觀察并分析了NFT自帶的金融屬性,以及炒作和被利用作為詐騙、非法經營、傳銷等犯罪工具的刑事風險.
1900/1/1 0:00:00