比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

NOM:Nomad跨鏈橋遭遇黑客被盜損失數億美元 行業最強白帽解析漏洞!_Eunomia

Author:

Time:1900/1/1 0:00:00

Nomad事件今天霸屏幣圈,短短幾個小時被黑上億美元。而且Nomad在受到攻擊之后,TVL也在幾個小時內撤出了將近2億美元。

在之前的區塊鏈項目被黑的事件中,曾有用戶用AnySwap跨鏈被黑十幾萬,通過對漏洞的追蹤,最終發現在AnySwap下,黑客可以利用隨機數種子反推出用戶的私鑰來達到盜取用戶資產的目的。

AnySwap這種破解私鑰的技術可能需要一定的技術門檻,但是這次Nomad漏洞是為數不多的,即便是普通人不懂技術和代碼也有機會可以實現的攻擊,所以事件才會發酵如此之快。此次事件也受到業內白帽的關注。

花旗銀行因監管不確定性將Coinbase評級從買入下調至中性:5月2日消息,花旗銀行因監管不確定性將Coinbase評級從買入下調至中性,并將目標價從80美元下調至65美元,Coinbase股價在盤前交易中下跌1.2%至49.54美元。(CoinDesk)[2023/5/2 14:38:56]

@samczsun是業內知名的白帽,相信大家都不陌生,在早年有一個項目漏洞,他本可以輕易將資金轉走,但是他卻花了整整一個通宵,幾經轉折聯系到了項目方修補了這個漏洞,而此次他也對Nomad事件做了一個詳細的分析。

RTFKT:Nike Air Force 1數字鞋鑄造定于4月23日進行:金色財經報道,被耐克公司收購的加密潮牌RTFKT在社交媒體宣布Nike Air Force 1數字鞋鑄造定于4月23日進行并持續到5月8日,共推出10種設計款供選擇,鑄造期間允許預鑄造的RTFKT NFT持有者贖回實物鞋,預鑄造的ERC-1155會在這個過程中被燒毀,鍛造后會發送一個“Forged” ERC-721給持有者,而且不會產生額外的鑄造成本,NFT持有者只需支付gas費用。此外,實體球鞋預計將于2023年第四季度發貨。RTFKT提醒用戶,為防止欺詐,鑄造僅在其官方進行。[2023/3/19 13:13:18]

我們不妨來一起來回顧一下此次被盜事件漏洞問題:

鏈游DeFi Kingdoms的Serendale已在Klaytn上運行,將采用新的實用代幣JADE:金色財經報道,鏈游DeFi Kingdoms改造后的 Serendale 正式在專注于元宇宙的區塊鏈網絡 Klaytn 上線。一種新的實用代幣 JADE 將通過原生 DEX 鑄造,并用于 Serendale 中所有與游戲相關的功能。據DappRadar數據,自昨天上線以來,基于 Klaytn 的游戲部分已被超過 4,200 個獨特的錢包訪問。?

此前8月,DeFi Kingdoms宣布將脫離Harmoney加入Klaytn,并在Klaytn網絡上推出其名為Serendale的游戲部分,Crystalvale 仍留在DFK 鏈上。(The Block)[2022/12/9 21:34:21]

從電報中@samczsun發現鏈上的資產在迅速的撤出,于是他去查詢了鏈上具體的交易信息,發現了一些端倪。

當一個賬戶發出0.01個WBTC的時候會返回給100個WBTC,當然這不排除是某種促銷活動,于是@samczsun繼續進行一些鏈上跟蹤后發現了問題,在Moonbeam上橋接的0.01個WBTC,不知是何原因以太坊卻收到了100個。

通過查詢合約代碼@samczsun定位到了一個嚴重的問題。合約中有一個叫做process的方法,這個方法的作用是,首先它會驗證信息確保收到的信息是被證明過的,如果信息沒有問題就執行。正常來說這樣的邏輯和過程是沒有任何問題的,但是問題就在于這個驗證。

Messages是一個Map,Map的結構是鍵值對的,如果在這個map里面沒有找到對應的鍵,根據solidity的規則會返回一個默認值0,而這個鍵是從哪里來的?

我們可以從代碼中看到,key是從process的參數message的字節碼中解析出來的,也就是說鍵是從外部傳入的,現在想要黑掉這個合約,我們的必要條件基本上都具備,關鍵驗證信息從外部傳入,這個是我們已經確認的,剩下的只要證明acceptableRoot如果能夠接受0返回true,那就能把這個驗證繞過。

@samczsun在區塊鏈瀏覽器中調用了acceptableRoot這個方法,并把參數0傳入,返回的結果正如大家所見到的是true,Nomad項目被黑的核心原因終于被找到。

黑客利用這個漏洞,找一筆有效的交易反復發送構造好的交易數據,來抽取跨鏈橋被鎖定的資金,這也就是為什么網上說這次攻擊普通人也能做到的原因,現在Nomad的資金已經基本上都空了。

對此次事件網上大家的看法也不一致,有人稱第一筆轉出是黑客所為,后面極有可能是散戶撿錢,也有用戶猜測是項目方看到情況已經失控,于是自導自演。

至于真相如何我們不得而知,此次的事件中損失最嚴重的是不久前剛給nomad投資的機構,受nomad跨鏈橋被攻擊的影響,包括與nomad跨鏈橋相關的Moonbeam也受到不小的影響,但反而evmos因為Moonbeam暫時關閉的EVM功能,而Moonbeam作為evmos與以太坊生態的主要跨鏈橋,被盜的資金需要通過evmos作為出金渠道,反而迎來了一波不小的漲幅。

跨鏈橋被盜屢見不鮮,目前區塊鏈技術還在非常早期的階段,在早期的階段雖然有著非常大的紅利,但同時也伴隨著巨大的風險,希望大家還是小心謹慎。

來源:金色財經

Tags:NOMOMAMADNOMADEunomianomad幣最新消息MADOG價格Nomad Exiles

幣安app下載
cool:加密熊市為企業并購提供機遇 野心勃勃or救世主?唯一真理便是利益至上_SCATS價格

加密市場入熊以來,拋售浪潮席卷而來,多家交易機構陷入流動性危機。雖然給市場頂部杠桿化的加密公司帶來了巨大挑戰,但也為這些公司提供并購時機.

1900/1/1 0:00:00
ETC:經濟衰退在加息氣氛中蔓延 美聯儲“放手一搏”?_DAO

?周報熱點? 受高通脹影響,美聯儲已連續四次貨幣政策會議加息。此外,GDP增長報告和各科技公司財報正陸續公布,加密市場的不確定性在不斷增強,現在讓我們盤點下上周加密市場所發生的重要事件.

1900/1/1 0:00:00
加密貨幣:比特幣、以太坊的周末反彈引發夏季轉機希望,分析師密切關注_NFT

關注?kaka聊鏈?帶你了解更多截至發稿時,全球加密貨幣市值下跌1.05%至1.08萬億美元,周日晚間最大的兩枚代幣出現虧損.

1900/1/1 0:00:00
FRAX:DeFi 前景展望:概覽主流 DeFi 協議 Q2 進展_uniswap幣

原文標題:《Q3ProtocolOutlooks》作者:RasheedSaleuddin,Blockworks? 關鍵要點: 我們預計在今年剩余時間里.

1900/1/1 0:00:00
MAG:托管風波下 Magic Eden 的 Solana NFT 交易寶座難保?_MAGIC

隨著MagicEden崛起,SolanaNFT社區成員越來越擔心平臺在其發展過程中變得過于中心化.

1900/1/1 0:00:00
加密貨幣:幣圈水多深幾個你需要注意的事項避免受騙_DAI

比特幣是十多年前推出的,但隨著潛在投資的不斷涌現,加密貨幣市場仍在不斷涌現,伴隨著新的機遇和項目。作為一個新興行業,潛力巨大,但也存在風險.

1900/1/1 0:00:00
ads