比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

NOM:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_Kromatika

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

Starknet v0.12.0版本已部署至主網:7月12日消息,Starknet官方宣布,v0.12.0版本已部署至主網,該版本專注于提高網絡吞吐量,以改善擴容和交易延遲。v0.12.0版本對定序器進行了重大改進,包含定序器性能、取消Pending狀態與區塊哈希系統調用。

Starkscan數據顯示,目前主網TPS為10.33,平均gas費為0.00021 ETH(0.4$)。[2023/7/12 10:50:50]

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

花旗:債務交易推進后比特幣面臨新挑戰:金色財經報道,花旗在一份報告中分析了風險資產在回撤期間的表現,發現它們容易受到更高波動性和更弱回報的影響。因此,對于比特幣和以太坊來說,近期前景似乎并不太樂觀。

花旗策略師表示,加密貨幣市場并不能幸免于對美國債務違約的擔憂、負面事態發展引發的拋售以及表明取得進展的頭條新聞引發的反彈。在與傳統金融機構有關的問題中,加密貨幣通常表現良好,3月份的銀行業動蕩就能夠反應,當時比特幣表現出色,但也許美國政府違約等機構的風險并沒有為去中心化數字資產描繪出有利的前景。[2023/6/4 21:15:02]

eToro加密貨幣顧問:加密貨幣正接近底部:金色財經報道,?eToro的加密貨幣顧問Glen Goodman表示,加密資產可能會在再次反彈之前接近底部。?Goodman在 7 月 13 日接受采訪時表示,?當你開始在報紙上看到比特幣已經死去的頭條新聞時,加密市場已經結束,你可以推斷這可能意味著我們接近底部。這并不一定意味著我們現在就在底部,但我們接近底部,然后我們會到達頂部,?

根據古德曼的說法,當前的比特幣價格走勢并不新鮮,并且在修正之前反映了資產的歷史上漲趨勢。?[2022/7/15 2:14:21]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

歐易OKX將支持LUNA空投與代幣遷移:據官方消息顯示,歐易OKX將支持Terra官方LUNA 空投與代幣遷移計劃,原LUNA和UST將分別更名為LUNC和USTC,并將平臺收到的空投代幣全部分發給用戶。

歐易OKX將對2022年5月7日22:59:37 (HKT) 的OKX平臺內LUNA持幣用戶進行快照;歐易OKX將在LUNA區塊高度7790000附近(時間預計約為:2022年5月27日03:59:51 (HKT) )對OKX平臺內LUNA與UST持幣用戶進行快照。

具體規則詳見官網公告。[2022/5/26 3:43:38]

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

來源:金色財經

Tags:NOMNOMADOMAMADNanomaticnomad幣最新消息Kromatikanomad幣交易所

萊特幣價格
ETH:盤點跨鏈橋史上10大攻擊:涉及超19億美元 15.5億美元被賠付或追回_AIN

跨鏈橋資金量大且頻繁遭到攻擊,流動性前三的橋均出現過安全事故,說明跨鏈橋屬于高危領域。區塊鏈世界已有上百條公鏈,然而因為缺乏主流資產,需要使用跨鏈橋從以太坊等公鏈上獲取資產.

1900/1/1 0:00:00
ARB:8月5日以太坊行情分析 #比特幣 #以太坊 #數字貨幣 #區塊鏈_Arbitrove Protocol

ETH震蕩延續,高空低吸如何進行?作為主流幣的老二,ETH近期可以說是出境風頭,關注度一直是市場焦點的標桿。不管是市面消息,還是主力機構參與是否,從行情趨勢上都反應出了利好市場.

1900/1/1 0:00:00
MMA:大熊貓社區丨綿陽社區線下見面會_MAS

綿陽,四川第二大經濟體和成渝城市群區域中心城市。2022年8月1日,大熊貓社區綿陽社區見面會在這座科技城召開.

1900/1/1 0:00:00
區塊鏈:什么是區塊鏈社區?薄餅社區的優勢有哪些?_SYNC

近年來,區塊鏈技術發展勢頭迅猛,越來越多的區塊鏈領域名詞及項目不斷“出圈”,資產市場的模式和格局都在悄然轉變,區塊鏈技術更逐漸走進了我們的現實生活中.

1900/1/1 0:00:00
UNI:UNI把自己搞砸了?代幣出現問題 !_AMM價格

近日,Uniswap社區一直在治理論壇上討論協議費用轉換,解釋下對UNI缺乏價值捕獲的擔憂,還有為什么UNI可能已經很糟糕了..Uniswap是一個自動化做市商(AMM),是同類中的第一個.

1900/1/1 0:00:00
COIN:幣圈行情分析8.1——上方面臨拋壓 后期是否能沖破阻力?_BASE

●今天恐慌指數39,恐慌程度有所緩解,等級仍為恐慌,大餅屯幣指數0.4702,已進入抄底區間,長線可按金字塔分批進行定投.

1900/1/1 0:00:00
ads