链资讯 链资讯
Ctrl+D收藏链资讯

MAD:金色观察|“首次去中心化抢劫”:还原Nomad被攻击始末_Neonomad Finance

作者:

时间:

8月2日7时,加密KOL@0xfoobar发推称,跨链互操作性协议Nomad桥正在被黑客攻击,WETH和WBTC正以每次百万美元的频次转出,合约中仍有1.26亿美元可能存在风险。提醒用户尽快提取资金。最近的一次就有1万枚以太坊转出,Nomad桥还有8000万美元的USDC正在流出。

Nomad官方团队称,已知晓涉及Nomad代币桥的事件,目前正在调查中。受该事件影响,Moonbeam称:Moonbeam网络已进入维护模式,以调查网络上部署的智能合约的安全事件。在此期间,功能将受到限制,用户将无法执行常规用户交易和智能合约交互。治理、质押、取消暂停和升级的能力将继续有效。

截至目前,据defillama数据显示,NomadTVL中超过1.9亿美元的加密货币在几小时内被撤出,钱包中目前仅剩5336美元。Terra研究员FatMan评论此次攻击事件称,这是以真正的加密方式——第一次去中心化的抢劫。

金色财经行情播报丨BTC昨夜缓慢上涨 早间出现波动:据火币行情显示,BTC昨夜稳步上攻前期整理平台上沿11,450USDT,冲高至11,470USDT后,快速回落最终停滞于11,380USDT一线进行横盘整理。早间5:05出现一波加速下跌行情,最低跌至11,137USDT后出现V型反转,快速收复下跌区间,后回升至11,380USDT区间继续整理。在此价格区间内多空双方出现了一定的争夺,但是成交量并不大,整体趋势短期内逐步上升。短期内关注能否有效突破11,450USDT前期阻力位。截至10:00,主流币的具体表现如下:[2020/8/4]

对此,投资机构Paradigm研究员@samczsun试图还原黑客攻击的全过程:

金色财经行情播报 | BTC小幅反弹,局部震荡为主:据火币行情显示,BTC昨日反弹触及9738.89 USDT,随后震荡下跌,价格整体处于9600-9400 USDT区间摆动,上午小幅反弹。日线图大周期上行趋势未变,均线MA5构成支撑。4小时图均线MA30支撑扭转局部下行,9600 USDT一线压力较大,局部行情震荡为主。截至10:00,火币平台的主流币的具体表现如下。[2020/6/1]

1,一切都开始于@officer_cia分享@spreekawayETHSecurityTelegram频道的推文。尽管当时并不知道发生了什么事,但从桥上撤离的大量资产来看显然是一个不好的信号。

金色晚报 | 4月24日晚间重要动态一览:12:00-21:00关键词:监管沙箱、备案、ETH 2.0、阿里巴巴

1. 国家网信办发布第三批共224个境内区块链信息服务备案编号。

2. 葡萄牙政府发布区块链等新兴技术监管沙箱框架。

3. 互金整治小组会议:加强虚拟货币投机炒作等领域新增风险监测。

4. V神:ETH 2.0需要测试网3个客户端连续稳定运行8周才能启动。

5. 阿里巴巴退出终端挖矿领域 优酷路由宝退市。

6. 北京银行招数字货币等方向博士后。

7. V神:以太坊提案EIP1559可提高以太坊的网络安全性。

8. Zcash推出V2.1.2版本 支持测试网激活Heartwood升级。

9. BSV矿池服务商位列国家网信办第三批区块链服务备案清单。[2020/4/24]

2,第一个想法是代币的小数点配置有误。毕竟,桥上好像在运行“发送0.01WBTC,返还100WBTC”的促销活动。

金色相对论丨火币钱包:“312”大跌以来 用户数量和主流资产数量不降反增:在今日举行的金色相对论中,火币集团副总裁、火币钱包CEO Will Huang表示,“312”大跌行情至今,火币钱包法币本位的资产额度则出现跟大行情一致的下滑。但在用户数量和主流资产的数量方面反而出现不同程度的增加,尤其像XRP、ETC资产数量将近翻倍,BTC、BCH、BSV、ETH、EOS等一些市值排名靠前的币种数量也都有明显提升。

Will Huang认为,在暴跌行情中,大部分矿工使用高杠杆服务的资产均被不同程度的强平,因此高杠杆下的资产安全尤为重要。火币钱包在安全方面始终遵循“稳”字当头,相对保守的策略在暴跌中获得了部分高净值用户的更大信任,特别是矿工朋友的认可。[2020/4/7]

世界区块链孵化中心在新加坡开幕 金色财经将会对此次开幕式进行现场报道:5月3日,由火币生态、Node Capital、BitTemple以及B+联合发起的世界最大区块链孵化中心于新加坡即将开幕。新加坡金融科技协会、新加坡中华总商会、新加坡投资协会、南洋理工大学、FBG资本、Ticker资本、时点资本,中民金融、区块链加速器、全维度区块链、Tuple Technologies、Bitkan,E27等行业知名机构与组织的200余名菁英应邀参加开幕酒会,共同见证全球区块链加速营、全球区块链Hackathon启动。知名孵化器科技寺策划支持活动,金色财经应邀将对活动进行现场报道。[2018/5/3]

3,然而,在Moonbeam网络上进行了一些手动挖掘之后,确认虽然Moonbeam交易确实桥接了0.01WBTC,但以太坊交易以某种方式桥接了100WBTC。

4,此外,在WBTC中桥接的交易实际上并没有证明什么。它只是直接调用了`process`。可以说,能够在不首先证明的情况下处理消息是非常不好的

5,在这一点上,有两种可能性。要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重错误。但是,绝对没有迹象表明最近有任何事情被证明。

6,这只剩下一种可能性——副本合约存在致命缺陷。但是怎么做?快速浏览表明提交的消息必须属于可接受的根。否则,第185行的检查将失败。

7,幸运的是,有一种简单的方法可以检查这个假设。知道没有被证明的消息的根是0x00,因为messages将未初始化。接下来所要做的就是检查合同是否会接受它作为根。

8,事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它具有自动验证每条消息的微小副作用。

9,这就是黑客如此混乱的原因——你不需要了解Solidity或MerkleTrees或类似的东西。你所要做的就是找到一个有效的交易,用你的地址找到/替换对方的地址,然后重新广播它。

10,例行升级将零哈希标记为有效根,这具有允许在Nomad上消息的效果。攻击者滥用它来复制/粘贴交易,并在疯狂的混战中迅速耗尽了桥。

A16z应用安全成员MattGleason发推介绍了Nomad被攻击的原因:

Nomad桥以与Qubit的QBridge类似的方式获得。桥的不安全配置导致特定路径允许发送任何事务。错误出现在Replica的“进程”函数中。

Process旨在确保消息已被证明,然后处理该消息,这通常应该没问题。

它使用acceptableRoot来执行此操作,它将检查根是否已被证明或在当前时间之前已被确认。

出现这个问题是因为在solidity中,如果一个映射键在此之前没有被看到,那么它将默认为零,从而导致尝试确认根值为零。但是,由于它们初始化时使用的是0的confirmedRoot,这意味着零在技术上是一个已确认的根。

因此,系统会接受任何以前从未见过的消息,并将其当作真实消息来处理,这意味着你所需要做的就是要求所有的桥的钱,你就会得到它。

Paradigm工程师@ParadigmEng420发推提醒用户如果在Nomad、Evmos、Moonbeam、Milkomeda有任何资金,需要交换出游牧资产,并使用不同的跨链桥,尽快回到以太坊或另一个链。他还指出,Nomad暂停了中继器,并试图使用观察者审查所有桥接交易,但是,这可能没什么帮助,因为漏洞利用是在合同方面而不是在基础设施方面。

标签:MADOMANOMADBTCmadog币空投Neonomad Financenomad币交易所BTCBR币

以太坊交易所热门资讯
NFT:以太坊分叉倒计时_2PACNFT

引言 最近关于以太坊分叉的声音又多了不少,毕竟合并日期基本确定,全网800多T的算力归属仍是疑问,甚至比特大陆前几天还在升级自己的以太坊矿机.

BTC:金色趋势丨加息落地 反弹能否持续?_数字人民币能提现金吗

加息公布后行情快速回升,前期已提示短线回调低吸机会,目前再次向上贴近下降压制线和周线压力区,上周反弹最高也是这一带遇阻,后面有效突破,反弹空间将继续拉大,压力区间已下移至23500-24000.

BTC:金色观察 | 加密底部出现的迹象有哪些?_加密货币

在加密市场经历的一段时间的崩溃后,在过去7天市场得到了一定的缓解。但CryptoQuant分析师DanLim表示,通过参考价格上涨或下跌时UTXO值的分布变化,可以推测出市场是由巨鲸还是散户投资.

CBD:?X 2 Earn必须依靠旁氏启动?GameFi的出路在哪?(下)_USDQ

上篇说了当前两个龙头GameFi的旁氏困境,这篇来探讨可能的出路在哪。首先来说,X2Earn,所有参与者都可以Earn这个模式大概率不可行.

EFI:潜在危机:以太坊转向POS后是否会被认定为证券?两种不同观点_BLOC

随着以太坊合并日期的逐渐明确逼近,转为PoS机制的ETH是否可定性为证券又再次成为话题中心。近期,华盛顿特区乔治城大学法律中心的法学教授AdamLevitin表示,运行PoS机制的区块链网络系统.

KEN:从Token到团队 谁是 Layer2 的赢家?_POLY

原文作者:JakePahor原文编译:TechFlowintern我研究了所有与以太坊第二层解决方案相关的项目,包括广义的L2和特定应用的L2,并从这些伟大的项目中选出了我心目中的前五名.