链资讯 链资讯
Ctrl+D收藏链资讯
首页 > TUSD > 正文

MAD:Nomad被攻击事件分析:黑客点火,多人“趁火打劫”_ESS

作者:

时间:

北京时间8月2日,成都链安链必应-区块链安全态势感知平台舆情监测显示,跨链通讯协议Nomad遭遇攻击,黑客获利约1.5亿美元。截止发稿前,根据DeFiLlama数据显示,Nomad代币桥中只剩下约5900美元左右。

关于本次攻击事件的来龙去脉,成都链安安全团队第一时间进行了分析。

PART01

加密市场中首次发生的去中心化抢劫?

首先,我们先来认识本次故事主角——Nomad。

Nomad自称能提供安全的互操作性解决方案,旨在降低成本并提高跨链消息传递的安全性,与基于验证者的跨链桥不同,Nomad不依赖大量外部方来验证跨链通信,而是通过利用一种optimistic机制,让用户可以安全地发送消息和桥接资产,并保证任何观看的人都可以标记欺诈并保护系统。

Nomad追回近2000万美元的被盗资金:金色财经消息,Nomad在周一遭遇黑客攻击,导致1.9亿美元的加密货币损失,该公司昨日在推特上宣布,返还至少90%总资金的黑客可能会被考虑获得达10%的赏金。到目前为止,这些资金中的1940万美元已经被送回了协议。

Nomad创建了一个恢复钱包地址,恳请 \"一直在保护ETH/ERC-20代币的白帽黑客和道德研究者朋友 \"归还损失的数字资产。该钱包是与托管银行Anchorage Digital联合设立的。[2022/8/5 12:03:36]

而在4月13日,他们也以2.25亿美元估值完成高达2200万美元的种子轮融资,领投方为Polychain。对于一家初创项目而言,数千万美元种子轮融足可谓赢在起跑线上,但是本次攻击之后,不知道项目方会如何处理与“自救”。

派盾:Charli3代币受Nomad攻击事件影响已下跌91%:8月2日消息,派盾监测显示,Charli3(C3)代币价格已经下跌91%。Charli3官方称,受Nomad Bridge攻击事件影响,其ERC20代币的流动性非常有限。现在不要购买C3。团队通过在Nomad桥上仅提供200万C3 CNT来限制风险。Charli3正在与Iagon、GeroWallet、CardStarter等其他受影响的团队合作,并试图解决问题。[2022/8/2 2:52:55]

Nomad官方推特表示,已得知此事,目前正在调查。

关于本次事件,在Web3领域,却引起了争议。

区块链基础设施供应商Biconomy完成900万美元的SAFT融资:7月28日消息,为开发者提供区块链基础设施的Biconomy已经在一轮融资中筹集了900万美元。Biconomy首席执行官Ahmed Al-Balaghi透露,该资金是通过未来代币简单协议(SAFT)销售获得的,他还表示,新的资本注入将帮助Biconomy在今年年底前将其现有的14人团队扩大到20人,并致力于其计划的产品路线图。

风险公司DACM和Mechanism Capital共同领导了本轮融资,Coinbase Ventures、Bain Capital、NFX、Ledgerprime、Huobi Innovation Labs、Primitive Ventures和其他公司也参与其中。天使投资人,包括Aave的Stani Kulechov、FalconX的Prabhakar Reddy、Flashbots的Stephane Gosselin和独立加密货币研究员Hasu也参与了本轮融资。(TheBlock)[2021/7/28 1:21:30]

Terra研究员FatMan在推特上对Nomad遭遇攻击事件发表评论称:“在公共Discord服务器上弹出的一条消息称,任意一个人都能从Nomad桥上抢了3千到2万美元:所有人要做的就是复制第一个黑客的交易并更改地址,然后点击通过Etherscan发送。这是在真正的加密市场中首次发生的去中心化抢劫。”

Nomics和加密货币借贷平台Nexo已开发加密产品声誉排名算法:加密货币数据聚合商Nomics和加密货币借贷平台Nexo已为加密产品开发声誉算法。他们计划根据声誉得分将产品分为20多个类别。然而,高分并不总是意味着产品是最好的。(Decrypt)[2020/7/3]

事实的确如此。

根据Odaily星球日报的报道,在第一个黑客盗窃完成后,这条「成功」经验也在加密社区疯传,被更多用户模仿,趁火打劫。跨链通讯协议Nomad的资产被洗劫一空。

可能是因为过于心急,一些用户忘记使用马甲伪装,直接使用了自己的常用ENS域名,暴露无遗。目前已经有用户开始自发退款,以求避免被起诉。

PART02

-项目方在部署合约时犯了什么错导致被攻击?

本次攻击主要是项目方在部署合约时,把零(0x000000....)的confirmAt设置为1,导致任意一个未使用的_message都可以通过判断,并从合约中提取出对应资产。技术分析如下:

被攻击合约

0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合约)

0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受损失的金库合约)

由于攻击交易过多,下面依靠其中一笔攻击交易分析为例进行阐述;

1.通过交易分析,发现攻击者是通过调用(0x5D9430)合约中的process函数提取合约中的资金。

2.跟进process函数中,可以看到合约对_messageHash进行了判断,当输入的messages为0x000000....时,返回值却是true。

3.然后跟进acceptableRoot函数,发现_root的值为零(0x000000....)时,而confirmAt等于1,导致判断恒成立,从而攻击者可以提取合约中的资金。

4.后续通过查看交易,发现合约在部署时,就已经初始零(0x000000....)的confirmAt为1,交易可见

PART03

-项目方还能找回被盗资金吗?

针对跨链代币桥攻击导致损失一事,Nomad团队表示,“调查正在进行中,已经联系区块链情报和取证方面的主要公司协助。我们已经通知执法部门,并将夜以继日地处理这一情况,及时提供最新信息。我们的目标是识别相关账户,并追踪和追回资金。”

目前,成都链安安全团队正在使用链必追平台对被盗资金地址进行监控和追踪分析。

PART04

-总结:合约部署需要注意哪些问题?

针对本次事件,成都链安安全团队建议:项目方在合约部署前,需要考虑配置是否合理。部署后,应测试相关功能,是否存在被利用的风险,并且联系审计公司查看初始的参数是否合理。

标签:MADNOMADOMAESSUMAD币NOMAD币DomainMetaChess

TUSD热门资讯
SLOPE:Solana:Slope用户或曾在Slope导入助记词的设备或存在被盗风险_Slope Finance

据官方消息,Solana发布8月2日Slope钱包事件更新:从UTC时间2022年8月2日22:37开始并持续约4小时,一个或多个恶意攻击者盗取了9231个钱包中共计价值约410万美元的资产.

加密货币:加密货币投资者重新关注股市,以此判断最糟糕的时期是否已经过去_MCG

8月7日消息,在经历了一波动荡和关乎生死存亡的焦虑之后,数字资产投资者又开始关注美国股市的情绪,以此来判断最糟糕的时期是否已经过去.

数字资产:CoinW关于防范“网络交友”等方式诱导投资的风险提示_APP

近期,平台风控系统拦截部分用户高风险资产转移,分析发现有不法分子通过网络交友的形式诱导用户购买数字资产参与虚假平台投资,给部分用户造成了巨大的经济损失.

FLOW:什么是FLOW区块链,为什么最近24小时价格上涨了100%?_Santas War NFT Epic

由于其价格的惊人反弹,任何查看图表的人都会看到FLOW。在单笔增长超过100%之后,数字资产已经从阴影中变成了加密投资者的关注点。然而,鲜为人知的是这次反弹背后的原因.

Gate.io 将进行 USDT 结算永续合约升级公告(明晚 22:00)

Gate.io将于2022年8月10日22:00~22:10进行USDT结算的永续合约引擎升级,时间约爲10分钟.

COM:XT.COM關於暫停AVAX鏈上代幣充提的公告_htt币局

尊敬的XT.COM用戶:由於AVAX錢包升級維護,XT.COM現已暫停AVAX鏈上代幣的充值與提現業務。給您帶來的不便,敬請諒解!感謝您對XT.COM的支持與信任.