月亮链 月亮链
Ctrl+D收藏月亮链
首页 > SHIB > 正文

BTC:金色观察|“首次去中心化抢劫”:还原Nomad被攻击始末_NOM

作者:

时间:1900/1/1 0:00:00

8月2日7时,加密KOL@0xfoobar发推称,跨链互操作性协议Nomad桥正在被黑客攻击,WETH和WBTC正以每次百万美元的频次转出,合约中仍有1.26亿美元可能存在风险。提醒用户尽快提取资金。最近的一次就有1万枚以太坊转出,Nomad桥还有8000万美元的USDC正在流出。

Nomad官方团队称,已知晓涉及Nomad代币桥的事件,目前正在调查中。受该事件影响,Moonbeam称:Moonbeam网络已进入维护模式,以调查网络上部署的智能合约的安全事件。在此期间,功能将受到限制,用户将无法执行常规用户交易和智能合约交互。治理、质押、取消暂停和升级的能力将继续有效。

截至目前,据defillama数据显示,NomadTVL中超过1.9亿美元的加密货币在几小时内被撤出,钱包中目前仅剩5336美元。Terra研究员FatMan评论此次攻击事件称,这是以真正的加密方式——第一次去中心化的抢劫。

金色财经挖矿数据播报:BTC今日全网算力上涨3.62%:金色财经报道,据蜘蛛矿池数据显示:

BTC全网算力172.036EH/s,挖矿难度23.58T,目前区块高度679431,理论收益0.00000610/T/天。

ETH全网算力537.566TH/s,挖矿难度6896.32T,目前区块高度12248531,理论收益0.00396750/100MH/天。

BSV全网算力0.811EH/s,挖矿难度0.12T,目前区块高度683119,理论收益0.00111028/T/天。

BCH全网算力2.339EH/s,挖矿难度0.28,目前区块高度683558,理论收益0.00038470/T/天。[2021/4/16 20:26:29]

对此,投资机构Paradigm研究员@samczsun试图还原黑客攻击的全过程:

1,一切都开始于@officer_cia分享@spreekawayETHSecurityTelegram频道的推文。尽管当时并不知道发生了什么事,但从桥上撤离的大量资产来看显然是一个不好的信号。

金色晨讯 | 9月16日隔夜重要动态一览:21:00-7:00关键词:美国、兴业银行、SEC、CFTC

1. 美国48个州将统一监管框架,或简化加密公司合规工作;

2. 美国上市公司MicroStrategy再次购买1.75亿美元BTC;

3. 法国兴业银行选择Tezos进行CBDC试验;

4. SEC专员:SEC对Unikrn ICO的执法行动或扼杀创新;

5. 中国工程院院士:区块链等为构建自然资源调查监测体系提供技术支撑

6. CFTC恢复Tassat Derivatives的无行动豁免;

7. Tether在波场网络销毁10亿枚USDT;

8. 以太坊侧链扩容方案MaticNetwork集成稳定币Dai;

9. Pantera Capital首席执行官:通货膨胀将推高比特币和其他加密资产价格。[2020/9/16]

2,第一个想法是代币的小数点配置有误。毕竟,桥上好像在运行“发送0.01WBTC,返还100WBTC”的促销活动。

金色晚报 | 8月27日晚间重要动态一览:12:00-21:00关键词:波卡、以太坊、COMP、百度、美SEC、Filecoin 、BCH基金

1. Bitcoin ABC宣布成立全球网络理事会以管理BCH基金。

2. 波卡Subscan“通证解锁计划”并非解锁公募份额,而是日常质押解绑到期可取余额。

3. 百度在线网络技术有限公司新增数条区块链相关专利。

4. 美SEC批准纽交所提议,允许企业直接上市筹集资金。

5. 数据:8月至今,以太坊链上手续费已超过9000万美元。

6. Compound提交治理提案022 计划系统减少COMP发行量。

7. Filecoin Launchpad将在周五前应用。

8. Coinbase软件工程师:SushiSwap存在后门,项目方能盗取资金。[2020/8/27]

3,然而,在Moonbeam网络上进行了一些手动挖掘之后,确认虽然Moonbeam交易确实桥接了0.01WBTC,但以太坊交易以某种方式桥接了100WBTC。

分析 | 金色盘面:BTC期货合约持仓变化:金色盘面综合分析:OKEX的BTC期货合约在8月10日下午17点后持续出现增仓现象,从75260达到85619,但较之10日中午12点的91879依然减少了很多,说明市场观望气氛较重。

做多账户升至56%,依然不高,做空账户降至39%,多空力量变化不大;主力多头平均持仓比例为33.95%,下降了近3%,主力空头平均持仓比例为15.27%,也有所下降,整体看多空都比较谨慎,截止发稿,OKEX现货价格为6124,期货合约当周BTC0817价格为6093,贴水维持在30点左右。(数据来源OKEX)[2018/8/11]

4,此外,在WBTC中桥接的交易实际上并没有证明什么。它只是直接调用了`process`。可以说,能够在不首先证明的情况下处理消息是非常不好的

金色财经现场报道时代链讯合伙人杨建:币圈的风险要远远大于股市,投资的资金不要超过自己资产的10%:金色财经现场报道,在2018中国区块链高峰论坛以“区块链将带给我们怎样的未来”的圆桌论坛上,时代链讯合伙人杨建表示,“想要在区块链投资中赚钱,需要有自己的认知,需要不断提升自己的认知,也要有安全意思,币圈的风险要远远大于股市,投资的资金不要超过自己资产的10%。[2018/5/20]

5,在这一点上,有两种可能性。要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重错误。但是,绝对没有迹象表明最近有任何事情被证明。

6,这只剩下一种可能性——副本合约存在致命缺陷。但是怎么做?快速浏览表明提交的消息必须属于可接受的根。否则,第185行的检查将失败。

7,幸运的是,有一种简单的方法可以检查这个假设。知道没有被证明的消息的根是0x00,因为messages将未初始化。接下来所要做的就是检查合同是否会接受它作为根。

8,事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它具有自动验证每条消息的微小副作用。

9,这就是黑客如此混乱的原因——你不需要了解Solidity或MerkleTrees或类似的东西。你所要做的就是找到一个有效的交易,用你的地址找到/替换对方的地址,然后重新广播它。

10,例行升级将零哈希标记为有效根,这具有允许在Nomad上消息的效果。攻击者滥用它来复制/粘贴交易,并在疯狂的混战中迅速耗尽了桥。

A16z应用安全成员MattGleason发推介绍了Nomad被攻击的原因:

Nomad桥以与Qubit的QBridge类似的方式获得。桥的不安全配置导致特定路径允许发送任何事务。错误出现在Replica的“进程”函数中。

Process旨在确保消息已被证明,然后处理该消息,这通常应该没问题。

它使用acceptableRoot来执行此操作,它将检查根是否已被证明或在当前时间之前已被确认。

出现这个问题是因为在solidity中,如果一个映射键在此之前没有被看到,那么它将默认为零,从而导致尝试确认根值为零。但是,由于它们初始化时使用的是0的confirmedRoot,这意味着零在技术上是一个已确认的根。

因此,系统会接受任何以前从未见过的消息,并将其当作真实消息来处理,这意味着你所需要做的就是要求所有的桥的钱,你就会得到它。

Paradigm工程师@ParadigmEng420发推提醒用户如果在Nomad、Evmos、Moonbeam、Milkomeda有任何资金,需要交换出游牧资产,并使用不同的跨链桥,尽快回到以太坊或另一个链。他还指出,Nomad暂停了中继器,并试图使用观察者审查所有桥接交易,但是,这可能没什么帮助,因为漏洞利用是在合同方面而不是在基础设施方面。

标签:BTCOMAMADNOMbtc币行情OMA币MADCHADvenom币价格

SHIB热门资讯
LPT:用于流动质押和收益生成的 Web3 基础设施_lpt币值不值得买

用于去中心化互联网堆栈的Web3基础设施的市场规模如此之大,以至于它经常被低估。撰写:MasonNystrom编译:TechFlowintern 虽然以太坊和其他第一层资产存在流动质押,但其他W.

1900/1/1 0:00:00
BNB:“二舅币”跑路了?假的 只有4笔交易 项目方拿走2000元_tribe币最新报价

作者:十四君引发无数媒体转发的二舅币,可以由链上数据证明,并没有卷款130W跑路,甚至整个项目可能都值不了130万,实际转走的1.3B只是1.3个BNB而已,好家伙,为几百刀就跑路?二舅币来了.

1900/1/1 0:00:00
区块链:金色早报 | 以太坊市值重返2000亿美元上方_加密货币

头条▌美国技术法案创建白宫区块链和加密货币问题顾问金色财经报道,一项旨在促进计算机芯片制造的美国法案将提交给总统拜登,该法案还将在其政府内部建立加密咨询角色.

1900/1/1 0:00:00
以太坊:以太坊转向 PoS:对项目方、矿工和用户会有哪些影响?_posi币行情

以太坊合并进行时,来听听开发者深度分析其风险与机遇。原文标题:《A&TTalk:以太坊合并的风险、机遇和展望》主讲嘉宾:ZhixiongPan,Chainfeeds创始人;Michael.

1900/1/1 0:00:00
AAVE:金色观察 | Bankless:过去6个月哪些DeFi协议是盈利的_Defilancer token

前言关于2022年熊市的一个明确主题就是对各领域加密货币基本面的关注与日俱增,尤其是DeFi。随着价格下降,无节制的开销习惯加之可持续业务模式的缺失成为大家关心的问题.

1900/1/1 0:00:00
ANK:Bankless:在顶级DeFi协议中 谁的盈利能力更强?_BAN

文:Bankless分析师BenGiove2022年熊市的一个决定性主题是越来越关注加密所有领域的基本面,尤其是DeFi.

1900/1/1 0:00:00