8月2日7时,加密KOL@0xfoobar发推称,跨链互操作性协议Nomad桥正在被黑客攻击,WETH和WBTC正以每次百万美元的频次转出,合约中仍有1.26亿美元可能存在风险。提醒用户尽快提取资金。最近的一次就有1万枚以太坊转出,Nomad桥还有8000万美元的USDC正在流出。
Nomad官方团队称,已知晓涉及Nomad代币桥的事件,目前正在调查中。受该事件影响,Moonbeam称:Moonbeam网络已进入维护模式,以调查网络上部署的智能合约的安全事件。在此期间,功能将受到限制,用户将无法执行常规用户交易和智能合约交互。治理、质押、取消暂停和升级的能力将继续有效。
截至目前,据defillama数据显示,NomadTVL中超过1.9亿美元的加密货币在几小时内被撤出,钱包中目前仅剩5336美元。Terra研究员FatMan评论此次攻击事件称,这是以真正的加密方式——第一次去中心化的抢劫。
OpenSea发布两项新功能:可购买基于ERC-1155 协议的“替代项目”:金色财经报道,据 OpenSea 在社交媒体透露,该 NFT 市场已推出了两项新功能,一个是“批量列表操作栏”(Bulk listing action bar),该操作栏位于页面底部,允许用户在自己的个人资料页面上选择列出待出售的 NFT,如果相关 NFT 属于同一区块链,OpenSea 支持快速选择全部项目。另一个功能是支持购买基于ERC-1155 协议的“替代项目”,该功能主要在用户所选 NFT 不可用时使用,一旦勾选“替代项目(substitute item)”,OpenSea 将会把暂不支持的 NFT 替换为指定价格下的其他 NFT。[2023/2/11 12:00:54]
NFT市场OpenSea交易额超200亿美元位居第一:金色财经报道,据dappradar数据显示,NFT市场交易总额排名前五的项目为:OpenSea以207.5亿美元位列NFT市场交易额排名第一位。LooksRare(159.7亿美元)、Axie Infinity(41.1亿美元)、CryptoPunks(25.7亿美元)、NBA Top Shot(8.48亿美元)。[2022/2/14 9:49:25]
对此,投资机构Paradigm研究员@samczsun试图还原黑客攻击的全过程:
1,一切都开始于@officer_cia分享@spreekawayETHSecurityTelegram频道的推文。尽管当时并不知道发生了什么事,但从桥上撤离的大量资产来看显然是一个不好的信号。
NFT市场OpenSea交易总额突破140亿美元,两月增长超40亿:金色财经报道,12月31日,据最新数据显示,NFT市场OpenSea交易总额已突破140亿美元,目前为143.3亿美元,位列NFT市场交易额排名第一位。作为第一个在以太坊区块链上建立的NFT市场,OpenSea交易额在过去一年中随着NFT的繁荣而激增,其交易总额在11月2日突破100亿美元,在11月18日突破110亿美元,12月1日突破120亿美元,12月13日突破130亿美元,这意味着在不到两个月时间里,Opensea交易额增长超过40亿美元。[2022/1/1 8:17:41]
2,第一个想法是代币的小数点配置有误。毕竟,桥上好像在运行“发送0.01WBTC,返还100WBTC”的促销活动。
巴黎欧莱雅推出NFT口红,将在OpenSea拍卖:12月14日消息,为提升女性艺术家在NFT行业的地位,美国巴黎欧莱雅委托5位女性艺术家——AmberVittoria、ArinaBB、Hueman、LiliTae和Puks,在新的欧莱雅红色系列口红中创作NFT艺术Redsof Worth NFT。据悉,Redsof Worth NFT于2021年12月13日至15日在OpenSea上拍卖,创作者将拿到100%的销售额。每个NFT的最低起拍价为1500美元。同时,该系列NFT的创作者将在北京时间12月15日02:00,在Twitter Spaces与OpenSea、UTA和欧莱雅进行对话,并分享更多关于她们的作品。[2021/12/14 7:39:22]
3,然而,在Moonbeam网络上进行了一些手动挖掘之后,确认虽然Moonbeam交易确实桥接了0.01WBTC,但以太坊交易以某种方式桥接了100WBTC。
4,此外,在WBTC中桥接的交易实际上并没有证明什么。它只是直接调用了`process`。可以说,能够在不首先证明的情况下处理消息是非常不好的
5,在这一点上,有两种可能性。要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重错误。但是,绝对没有迹象表明最近有任何事情被证明。
6,这只剩下一种可能性——副本合约存在致命缺陷。但是怎么做?快速浏览表明提交的消息必须属于可接受的根。否则,第185行的检查将失败。
7,幸运的是,有一种简单的方法可以检查这个假设。知道没有被证明的消息的根是0x00,因为messages将未初始化。接下来所要做的就是检查合同是否会接受它作为根。
8,事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它具有自动验证每条消息的微小副作用。
9,这就是黑客如此混乱的原因——你不需要了解Solidity或MerkleTrees或类似的东西。你所要做的就是找到一个有效的交易,用你的地址找到/替换对方的地址,然后重新广播它。
10,例行升级将零哈希标记为有效根,这具有允许在Nomad上消息的效果。攻击者滥用它来复制/粘贴交易,并在疯狂的混战中迅速耗尽了桥。
A16z应用安全成员MattGleason发推介绍了Nomad被攻击的原因:
Nomad桥以与Qubit的QBridge类似的方式获得。桥的不安全配置导致特定路径允许发送任何事务。错误出现在Replica的“进程”函数中。
Process旨在确保消息已被证明,然后处理该消息,这通常应该没问题。
它使用acceptableRoot来执行此操作,它将检查根是否已被证明或在当前时间之前已被确认。
出现这个问题是因为在solidity中,如果一个映射键在此之前没有被看到,那么它将默认为零,从而导致尝试确认根值为零。但是,由于它们初始化时使用的是0的confirmedRoot,这意味着零在技术上是一个已确认的根。
因此,系统会接受任何以前从未见过的消息,并将其当作真实消息来处理,这意味着你所需要做的就是要求所有的桥的钱,你就会得到它。
Paradigm工程师@ParadigmEng420发推提醒用户如果在Nomad、Evmos、Moonbeam、Milkomeda有任何资金,需要交换出游牧资产,并使用不同的跨链桥,尽快回到以太坊或另一个链。他还指出,Nomad暂停了中继器,并试图使用观察者审查所有桥接交易,但是,这可能没什么帮助,因为漏洞利用是在合同方面而不是在基础设施方面。
「咖说V讲」系列,原汁原味地汇集链币圈业内外大咖声音,阅读者尽可以智者见智,取法其上,健壮成长.
文/PaulVeradittakit,PanteraCapital合伙人;译/金色财经xiaozou现有公司越来越多地利用区块链技术来提高对消费者的吸引力,并加强自身的技术堆栈.
比特派钱包自BSV诞生以来,一直支持BSV的发展。不仅在分叉后第一时间支持了BSV主网,之后也逐步将BSV添加进了我们的“一键买卖”及“币币兑换”功能.
在创下约2.86万美元的新高后,比特币的波动性在过去四天有所下降。周三交易价格约为2.83万美元,分析师预测随着联邦公开市场委员会(FOMC)准备发布今年的第三次利率更新,未来几个小时内波动性将.
去年,传统电影“入圈”搭界NFT,有利用NFT为电影融资的,有电影铸造相应的NFT周边的,还有几部有关NFT热浪的纪录片正在制作中.
ETH交易手续费不断升高,直至很多人无法接受,ETH用户反转到币安智能链,平均每笔交易手续费低于0.3美元,凭借低廉的交易手续费和快速的交易效率,在市场中占领一席之地,数据的增长非常迅速.