月亮链 月亮链
Ctrl+D收藏月亮链
首页 > Uniswap > 正文

MAD:慢雾:跨链互操作协议 Nomad 桥攻击事件简析_VISA Application Chain

作者:

时间:1900/1/1 0:00:00

链捕手消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队对该事件的分析如下:

1.在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

慢雾:Solana公链上发生大规模盗币,建议用户先将热钱包代币转移到硬件钱包或知名交易所:8月3日消息,据慢雾区情报,Solana公链上发生大规模盗币事件,大量用户在不知情的情况下被转移SOL和SPL代币,慢雾安全团队对此事件进行跟踪分析:

已知攻击者地址:

Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV、CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu、5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n、GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy

目前攻击仍在进行,从交易特征上看,攻击者在没有使用攻击合约的情况下,对账号进行签名转账,初步判断是私钥泄露。不少受害者反馈,他们使用过多种不同的钱包,以移动端钱包为主,我们推测可能问题出现在软件供应链上。在新证据被发现前,我们建议用户先将热钱包代币转移到硬件钱包或知名交易所等相对安全的位置,等待事件分析结果。[2022/8/3 2:55:22]

2.项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用:据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。[2022/2/14 9:51:14]

3.因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

慢雾:nanotron安全审计报告是伪造的:慢雾科技发推表示:团队并没有对于nanotron进行审计,项目的安全审计报告是伪造的,请注意防范风险。[2020/10/8]

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。

标签:MADPRONOMLICMADA币MINIDOGEPRO价格VENOMVISA Application Chain

Uniswap热门资讯
WEB:对话 Folius Ventures 创始人:Web3 新机会在 B2C,亚太创业者有很大优势_LIU

采访:朱恩民,链捕手受访者:JasonKam,FoliusVentures创始人2022年,Web3行业最火爆的游戏当属STEPN,作为其幕后的早期领投方.

1900/1/1 0:00:00
AME:GameFi 项目 Alpa Kingdom 成功入选 BKEX Labs 第一季孵化计划_GAME

链捕手消息,BKEXLabs宣布开启全球孵化计划,首季孵化计划开启后,BKEXLabs收到了来自全球众多项目的孵化申请。在Gamefi领域,AlpaKingdom成功入选第一季孵化计划.

1900/1/1 0:00:00
WEB:每周荐读 | 区块链游戏将何去何从;漫谈Web2.5_btcs币多少钱一个

整理:胡韬,链捕手1、《DelphiDigital万字长文:区块链游戏将何去何从?》到目前为止,大多数游戏玩家讨厌加密货币已经不是什么秘密.

1900/1/1 0:00:00
FLO:Flow:从爆款应用到公链的进化之路_FLOW

作者:echo_z,?链茶馆DapperLabs在加密世界中有着令人骄傲的成绩:开发了CryptoKitties这一OG爆款应用后,转而开发公链Flow.

1900/1/1 0:00:00
HER:Tether 回应《华尔街日报》:从未披露过任何股权是由于得到重要利益相关者的支持_ETHER JOY

链捕手消息,USDT发行方Tether发文回应《华尔街日报》的质疑,称其试图诋毁Tether在与公众进行透明和诚实的沟通方面所做的工作.

1900/1/1 0:00:00
加密货币:从链上数据分析加密周期的阶段性位置_WIS

原标题:《WhereDoWeStandintheCryptoMarketCycle?LeveragingOn-ChainDatatoContextualizeKeyMarketTrends》作者.

1900/1/1 0:00:00