以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_WBTC:btc錢包官網

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色熱搜榜:OKB居于榜首:根據金色財經排行榜數據顯示,過去24小時內,OKB搜索量高居榜首。具體前五名單如下:OKB、TRUE、BHD、BTT、OST。[2020/10/10]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

金色午報 | 2月27日午間重要動態一覽:7:00-12:00關鍵詞:央行、伊朗、江蘇銀行、FTX

1. 央行數字貨幣產業鏈梳理:20多家公司參與 大多已上市;

2. 伊朗將軍提倡用加密貨幣促進國際投資以應對制裁;

3. 2月26日BitMex上清算了價值超過1.9億美元的比特幣頭寸;

4. 江蘇銀行推出區塊鏈品牌“蘇銀鏈2.0”;

5. FCoin及FMex重啟工作正式開始;

6. Bitfinex排行榜顯示FTX CEO賬面浮虧超1200萬美元;

7. 體育總局經濟司副司長:鼓勵企業利用區塊鏈等新技術培育體育行業新業態;

8. 美國開發針對暗網市場的加密貨幣情報程序;

9. BTC現報8728.19美元,日內跌幅2.94%,前十主流幣普跌。[2020/2/27]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

分析 | 金色盤面:ETH再創新低,最低值174.25美元:金色盤面綜合分析:ETH暫時沒有止跌跡象,截至發稿Bitfinex報價175.79美元,跌幅5.07%。雖然從日線看遲遲不能止跌,但MACD的背離尚未消失,所以短線觀望為主。近期市場波動加劇,請投資謹慎看待,做好風控。[2018/9/12]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

分析 | 金色盤面:ETH 小幅上漲 走勢稍弱:金色盤面綜合分析:ETH在上升通道內,聯動BTC向上拉升,但BTC突破了昨晚高點,而ETH并未超過昨晚的高點,說明短期內走勢相比BTC稍弱,上方壓力位306。[2018/8/20]

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:BTCWBTCWBTBTCs是不是黃了btc錢包官網btc短線交易騙局WBTC幣WBTC價格WBT價格WBT幣

SHIB最新價格
狗狗幣(GODE)兩天狂漲1065%_狗狗幣:比特幣最新價格行情走勢瑞波幣創始人是誰

在沒有任何征兆的情況下,狗狗幣用兩天的時間最高漲幅達到1065.87%,一下帶動了所有低面值幣種的瘋狂拉升,當屬于這幾天的明星幣種.

1900/1/1 0:00:00
BTC形態似山似水,意想不到驚喜總在猶豫的行情?_BTC:APT

編筐編婁,重在收口,隨著五一假日即將結束,現在重新回到交易的軌道上來。假日的亮點不在于看景而在于人,距離景點只有2公里要走出兩小時車程,寄情于景不行,只有寄情于水,不如安安靜靜的釣魚,一個人無無.

1900/1/1 0:00:00
luna以星火燎原之勢,一個奇貨可居的行情?_BTC:大陽線BTCs是不是黃了

BTC的形態不是大陽筑底,而是先小陽再大陽線,這也就是根基不穩,整體行情還需要在震蕩和消耗掉空頭勢能才會轉勢,現在的行情就是耐心等待和需要對大勢的堅守.

1900/1/1 0:00:00
比特幣30000附近上下搖擺,寓意何為?_BTC:btc短線交易騙局

BTC回重回30000,一個持續5天的陰跌洗盤有望結束,本周內BTC將會上探32000,屆時整個山寨幣市場有望迎來一波大幅回升.

1900/1/1 0:00:00
比特幣20000附近徘徊,困龍的水之兆?_XEM:XEMBTCs是不是黃了

BTC單日上演著沖高回落,在20000關口附近震蕩個幾次,消磨一下散戶的心,前面的周期階段有震蕩周期,那這個階段就沒有震蕩周期,上面不復雜,下面走勢就會復雜一些,雖然這幾次上演著沖高回落.

1900/1/1 0:00:00
火幣把散戶的動作放在了莊家的眼皮底下,火信就是最大的坑_HAI:Wrapped Huobi Token

幣圈的莊家和散戶注定是對立的,沒有雙贏只有單勝。莊家是大魚,那么散戶就是小魚和蝦米,大魚是靠什么生存,當然是靠吃掉小魚來壯大自身;如果吃不掉小魚被魚群吃掉也算是正常.

1900/1/1 0:00:00
ads