比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

ESS:驚天魔盜 近2億美金損失——Nomad Bridge攻擊事件分析_OOT

Author:

Time:1900/1/1 0:00:00

北京時間2022年8月2日,CertiK安全團隊監測到NomadBridge遭受攻擊,導致了價值約1.9億美元的損失。

合約的問題在于在initialize()函數被調用的時候,“committedRoot”被設成了0x00地址。因此,攻擊者可以通過消息的驗證,將在橋合約中的代幣轉移。

攻擊步驟

①攻擊者調用process()函數開始攻擊。

②process()函數中調用了acceptableRoot(messages),這個函數檢查了被提交的root以及OptimisticTimeOut是否過期。

美元指數DXY失守104,創2月4日以來新低:金色財經報道,行情顯示,美元指數DXY失守104,創2月4日以來新低。[2023/3/23 13:22:01]

③此時函數acceptableRoot(messages)返回了true,也就是說這條message就被批準了。這是因為0x0000在初始化過程中被設置為了true。

④當這條message被批準后,攻擊者即可從橋中轉移資金。

攻擊交易

攻擊示例:

○在MoonbeamBridge上轉移了0.01WBTC:?https://moonscan.io/tx/0xcca9299c739a1b538150af007a34aba516b6dade1965e80198be021e3166fe4c?

何一:幣安未來會把大部分的加密貨幣進行公開儲備證明:1月10日消息,Binance聯合創始人兼CMO、Binance Labs負責人何一在“POW'ER2023香港Web3創新者峰會”上時表示,幣安未來會把大部分的加密貨幣進行公開儲備證明,加密資產儲備審計和上市財務審計不是一回事,上市財務審計是另外一個概念,目前行業只有 Coinbase 這家上市公司進行了上市財務審計。此外,四大會計師事務所目前不太有積極性去做加密資產審計,幣安也希望有審計公司愿意進行審計。[2023/1/10 11:04:12]

○在EtheremBridge接受了100WBTC代幣轉移:https://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460?

以太坊市值跌破1200億美元關口:金色財經報道,據CMC最新數據顯示,以太坊市值已跌破1200億美元關口,本文撰寫時為115,745,175,389美元。當前ETH價格已跌至963.33美元,流通供應量為121,223,422 ETH。[2022/6/19 4:38:08]

漏洞分析

在Replica合約中,“committedRoot”被錯誤地初始化為0?。

合約地址:https://etherscan.io/address/0x88a69b4e698a4b090df6cf5bd7b2d47325ad30a3

函數process通過調用函數acceptableRoot()確保messagehash能通過驗證。

函數acceptableRoot()會檢查root是否已經被proven,processed或者confirmed。

然而在初始化的交易中0x53fd92771d2084a9bf39a6477015ef53b7f116c79d98a21be723d06d79024cad,owner傳入了0x00并且它對應的`confirmAt`也會在初始化中被設為1。

因此0x00可以被當作一個`acceptableRoot`,這也可以在replica合約中查詢到https://etherscan.io/address/0xb92336759618f55bd0f8313bd843604592e27bd8。

Prove函數的實現導致了一條unprovenmessage的root是0,而0作為一個有效的confirmedroot可以通過require的檢查。攻擊者只需調用process函數就能從橋中轉移資金。

資金去向

大約價值1.9億美元的代幣從橋合約中轉移出去。

https://defillama.com/protocol/nomad?denomination=USD?

寫在最后

由于該問題是由部署參數中的錯誤引起的,我們假設所有的部署和配置都是正確的,那么在傳統的審計中確實很難發現該問題。然而,在包含驗證部署過程等更廣泛的審計過程中,是可以有效指出該問題的。

CertiK可提供部署階段后的附加服務——合約驗證,其中包括對智能合約的分析和部署后合約驗證的深入分析。

來源:金色財經

Tags:ESSROOTROOOOTDestiny SuccessRootstock RSKrook幣有價值嗎smoothy

比特幣價格
區塊鏈:MetaFarm全球首個數字牧業產業生態平臺 促進畜牧與互聯網+區塊鏈+的新融合_META

新西蘭作為世界上重要的發展現代農牧業的國家之一,其農牧業一直都是國家經濟發展的重要資源。然而隨著時代的發展,現代農牧業從業者的想法已經開始逐步發生改變,并影響了新西蘭農牧業的發展.

1900/1/1 0:00:00
WEB:金色觀察|圓桌討論:中國會錯失Web3革命嗎?_WEB4 AI

譚紅朝:我們知道Web3的概念非常火,而且越來越多的人開始了探索Web3,為了幫助大家更好的了解Web3世界,金色財經聯合騰訊科技推出了Web3究竟離我們有多遠AMA活動.

1900/1/1 0:00:00
TIM:全面了解Oasis網絡技術|高性能+隱私保護|賦能Web3發展_PARADOX

作為兼具隱私保護及可拓展性的高性能Layer1區塊鏈網絡,Oasis網絡具有目標性的獨特設計,致力于將區塊鏈技術推向Web3,在這個可預見的未來,Oasis網絡可以變得更加強大.

1900/1/1 0:00:00
HOR:THORChain 是否會成為下個最具價值的 DEX?_Chain

如果厭倦了在中心化交易所交易,THOR會是一個不錯的選擇。撰寫:CryptoJohnson編譯:TechFlowintern如果厭倦了在中心化交易所交易,THOR會是一個不錯的選擇.

1900/1/1 0:00:00
UNI:Uniswap DAO 即將創建 Uniswap 基金會_MASK幣發行量

UniswapDAO正在討論創建一個獨立的Uniswap基金會與Uniswap實驗室一起發展協議的可能性。已經為Web3最受歡迎的交易所之一提議了一個新的治理機構.

1900/1/1 0:00:00
比特幣:比特幣能否在世界經濟看跌信號中蓬勃發展?_比特幣官方

在技術性衰退和美聯儲加息75個基點的消息傳出后,宏觀經濟格局的全球情緒低迷。然而,加密市場看起來比以往任何時候都更加強大,這可能會讓投資者感到困惑.

1900/1/1 0:00:00
ads