链资讯 链资讯
Ctrl+D收藏链资讯

MAD:金色观察|“首次去中心化抢劫”:还原Nomad被攻击始末_NOMAD币

作者:

时间:

8月2日7时,加密KOL@0xfoobar发推称,跨链互操作性协议Nomad桥正在被黑客攻击,WETH和WBTC正以每次百万美元的频次转出,合约中仍有1.26亿美元可能存在风险。提醒用户尽快提取资金。最近的一次就有1万枚以太坊转出,Nomad桥还有8000万美元的USDC正在流出。

Nomad官方团队称,已知晓涉及Nomad代币桥的事件,目前正在调查中。受该事件影响,Moonbeam称:Moonbeam网络已进入维护模式,以调查网络上部署的智能合约的安全事件。在此期间,功能将受到限制,用户将无法执行常规用户交易和智能合约交互。治理、质押、取消暂停和升级的能力将继续有效。

金色财经挖矿数据播报 | ETH今日全网算力上涨1.11%:金色财经报道,据蜘蛛矿池数据显示:

BTC全网算力150.664EH/s,挖矿难度20.60T,目前区块高度665957,理论收益0.00000697/T/天。

ETH全网算力328.411TH/s,挖矿难度4354.54T,目前区块高度11650423,理论收益0.00570237/100MH/天。

BSV全网算力0.695EH/s,挖矿难度0.09T,目前区块高度669884,理论收益0.00129524/T/天。

BCH全网算力1.779EH/s,挖矿难度0.24,目前区块高度670234,理论收益0.00050598/T/天。[2021/1/14 16:08:11]

截至目前,据defillama数据显示,NomadTVL中超过1.9亿美元的加密货币在几小时内被撤出,钱包中目前仅剩5336美元。Terra研究员FatMan评论此次攻击事件称,这是以真正的加密方式——第一次去中心化的抢劫。

金色热搜榜:BTT居于榜首:根据金色财经排行榜数据显示,过去24小时内,BTT搜索量高居榜首。具体前五名单如下:BTT、XEM、LOOM、NEO、XRP。[2020/8/30]

对此,投资机构Paradigm研究员@samczsun试图还原黑客攻击的全过程:

1,一切都开始于@officer_cia分享@spreekawayETHSecurityTelegram频道的推文。尽管当时并不知道发生了什么事,但从桥上撤离的大量资产来看显然是一个不好的信号。

分析 | 金色盘面:FGI恐慌指数 19:金色盘面综合分析:FGI恐慌指数8月29日显示为19,较前一日略有回升,市场整体依然处在恐慌中,市场导向波动较大,投资者应该提高风险控制意识。[2018/8/29]

3,然而,在Moonbeam网络上进行了一些手动挖掘之后,确认虽然Moonbeam交易确实桥接了0.01WBTC,但以太坊交易以某种方式桥接了100WBTC。

金色财经现场报道 玉红:21个超级节点是天才的想法、狗屎的设计:金色财经现场报道,在火讯琅琊榜观火“第2期线下见面会”上,进行以《EOS?EOS!EOS……》为题的圆桌论坛,三点钟创始人玉红指出:21个超级节点是天才的想法、狗屎的设计。我还是不去评价别人,做自己的事情,做好社群。从今天看来,在讨论过程中,大家对于区块链技术的理解会更为深入,EOS社区有很多值得我们学习的地方。[2018/6/2]

5,在这一点上,有两种可能性。要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重错误。但是,绝对没有迹象表明最近有任何事情被证明。

6,这只剩下一种可能性——副本合约存在致命缺陷。但是怎么做?快速浏览表明提交的消息必须属于可接受的根。否则,第185行的检查将失败。

7,幸运的是,有一种简单的方法可以检查这个假设。知道没有被证明的消息的根是0x00,因为messages将未初始化。接下来所要做的就是检查合同是否会接受它作为根。

8,事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它具有自动验证每条消息的微小副作用。

9,这就是黑客如此混乱的原因——你不需要了解Solidity或MerkleTrees或类似的东西。你所要做的就是找到一个有效的交易,用你的地址找到/替换对方的地址,然后重新广播它。

10,例行升级将零哈希标记为有效根,这具有允许在Nomad上消息的效果。攻击者滥用它来复制/粘贴交易,并在疯狂的混战中迅速耗尽了桥。

A16z应用安全成员MattGleason发推介绍了Nomad被攻击的原因:

Nomad桥以与Qubit的QBridge类似的方式获得。桥的不安全配置导致特定路径允许发送任何事务。错误出现在Replica的“进程”函数中。

Process旨在确保消息已被证明,然后处理该消息,这通常应该没问题。

它使用acceptableRoot来执行此操作,它将检查根是否已被证明或在当前时间之前已被确认。

出现这个问题是因为在solidity中,如果一个映射键在此之前没有被看到,那么它将默认为零,从而导致尝试确认根值为零。但是,由于它们初始化时使用的是0的confirmedRoot,这意味着零在技术上是一个已确认的根。

因此,系统会接受任何以前从未见过的消息,并将其当作真实消息来处理,这意味着你所需要做的就是要求所有的桥的钱,你就会得到它。

Paradigm工程师@ParadigmEng420发推提醒用户如果在Nomad、Evmos、Moonbeam、Milkomeda有任何资金,需要交换出游牧资产,并使用不同的跨链桥,尽快回到以太坊或另一个链。他还指出,Nomad暂停了中继器,并试图使用观察者审查所有桥接交易,但是,这可能没什么帮助,因为漏洞利用是在合同方面而不是在基础设施方面。

来源:金色财经

标签:MADOMANOMADNOMUMADGOMAXNOMAD币nomad币是不是归零

fil币价格今日行情热门资讯
ETHE:多头打开将会修复调整片刻 暂且空尚早_ROA

消息面:美联储强烈承诺将压低通胀有工具来恢复物价稳定性。随着疫情形势好转和稳增长一揽子政策举措落地见效,主要经济指标全面回升,二季度中国GDP实现正增长.

ETH:以太坊基金会博客:最后一个测试网即将合并 我们需要做什么?_比特币

来源:EthereumFoundationBlog 编译:ETH中文 经过几年的努力将权益证明引入以太坊,我们现在已经进入了最后的测试阶段:测试网部署!作为最后一个进行权益证明过渡的测试网.

300:8.1主流横盘震荡吸筹 目前趋势不太明朗_以太坊币k线图

8.1BTC行情分析 大盘整体波动不大,昨日大饼23500第一档位置进场后,凌晨高位触及24200附近未能突破,多单获利600美刀,第二档23300附近进场的获利500美刀,恭喜跟上思路的伙伴.

ETH:纵横币海:比特币以太坊行情分析2022.8.1_korbit300

投资上只有一个方向,不是做多,也不是做空,只有做对的方向。我是纵横币海,一个愿陪你东山再起的朋友。一个人能有多大的成就,要看他有谁指点。希望我能是你的伯乐,陪你度难关,与你共进退.

元宇宙:金色Web3.0日报 | 中信证券:长期看好元宇宙的发展潜力_ETHE

DeFi数据 1.DeFi代币总市值:433.59亿美元DeFi总市值数据来源:coingecko2.过去24小时去中心化交易所的交易量37.

zkSync:Zksync生态交互指南(上)_NFT

除了极小的圈子,我不想为大量空投猎人服务,但我希望为任何不知道如何完整体验Zksync生态的时间匮乏者和初学者,贡献一些力所能及.