月亮链 月亮链
Ctrl+D收藏月亮链
首页 > DAI > 正文

OMA:金色观察|“首次去中心化抢劫”:还原Nomad被攻击始末_Neonomad Finance

作者:

时间:1900/1/1 0:00:00

8月2日7时,加密KOL@0xfoobar发推称,跨链互操作性协议Nomad桥正在被黑客攻击,WETH和WBTC正以每次百万美元的频次转出,合约中仍有1.26亿美元可能存在风险。提醒用户尽快提取资金。最近的一次就有1万枚以太坊转出,Nomad桥还有8000万美元的USDC正在流出。

Nomad官方团队称,已知晓涉及Nomad代币桥的事件,目前正在调查中。受该事件影响,Moonbeam称:Moonbeam网络已进入维护模式,以调查网络上部署的智能合约的安全事件。在此期间,功能将受到限制,用户将无法执行常规用户交易和智能合约交互。治理、质押、取消暂停和升级的能力将继续有效。

截至目前,据defillama数据显示,NomadTVL中超过1.9亿美元的加密货币在几小时内被撤出,钱包中目前仅剩5336美元。Terra研究员FatMan评论此次攻击事件称,这是以真正的加密方式——第一次去中心化的抢劫。

FTX的优先索赔额为39亿美元:金色财经报道,自称FTX债权人Sunil在社交媒体上称,DCG因Genesis面临纽约总检察长调查,FTX的优先索赔额为39亿美元,与Genesis相比减少至20亿美元。[2023/8/6 16:21:10]

对此,投资机构Paradigm研究员@samczsun试图还原黑客攻击的全过程:

去中心化衍生品交易所Syndr上线Syndr Chain测试网:6月23日消息,基于Arbitrum Layer3 Arbitrum Orbit的去中心化衍生品交易所Syndr在与Rollup平台Caldera的合作下已上线Syndr Chain测试网,目前处于邀请访问状态,用户可在邀请下注册体验。

据悉,Syndr提供期权、永续、期货交易,永续 + 期权LP池等服务。[2023/6/23 21:56:15]

1,一切都开始于@officer_cia分享@spreekawayETHSecurityTelegram频道的推文。尽管当时并不知道发生了什么事,但从桥上撤离的大量资产来看显然是一个不好的信号。

Synthetix生态期权协议Thales已在Arbitrum部署代币质押服务:金色财经报道,Synthetix生态期权协议Thales已在Arbitrum部署代币质押服务,目前Thales共支持以太坊主网、Optimism、Arbitrum。其中基本奖励是20000THALES,按比例分配给Arbitrum链上每周epoch的所有质押者,Bonus奖励为10000THALES,按比例分配给使用在Arbitrum上构建的产品的用户。(Medium)[2023/3/2 12:37:36]

3,然而,在Moonbeam网络上进行了一些手动挖掘之后,确认虽然Moonbeam交易确实桥接了0.01WBTC,但以太坊交易以某种方式桥接了100WBTC。

数据:加密经济在8个月内损失2万亿美元:金色财经报道,在过去的八个月中,自2021年11月10日以来,比特币已下跌69%,当时该数字货币的价值达到6.9万美元。在撰写本文时,整个加密经济在过去八个月损失超过2万亿美元后变为9836.5亿美元。排名前十的主要加密资产(稳定币除外)的美元价值均下跌超过65%或更多。(news.bitcoin)[2022/7/11 2:04:34]

5,在这一点上,有两种可能性。要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重错误。但是,绝对没有迹象表明最近有任何事情被证明。

6,这只剩下一种可能性——副本合约存在致命缺陷。但是怎么做?快速浏览表明提交的消息必须属于可接受的根。否则,第185行的检查将失败。

7,幸运的是,有一种简单的方法可以检查这个假设。知道没有被证明的消息的根是0x00,因为messages将未初始化。接下来所要做的就是检查合同是否会接受它作为根。

8,事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它具有自动验证每条消息的微小副作用。

9,这就是黑客如此混乱的原因——你不需要了解Solidity或MerkleTrees或类似的东西。你所要做的就是找到一个有效的交易,用你的地址找到/替换对方的地址,然后重新广播它。

10,例行升级将零哈希标记为有效根,这具有允许在Nomad上消息的效果。攻击者滥用它来复制/粘贴交易,并在疯狂的混战中迅速耗尽了桥。

A16z应用安全成员MattGleason发推介绍了Nomad被攻击的原因:

Nomad桥以与Qubit的QBridge类似的方式获得。桥的不安全配置导致特定路径允许发送任何事务。错误出现在Replica的“进程”函数中。

Process旨在确保消息已被证明,然后处理该消息,这通常应该没问题。

它使用acceptableRoot来执行此操作,它将检查根是否已被证明或在当前时间之前已被确认。

出现这个问题是因为在solidity中,如果一个映射键在此之前没有被看到,那么它将默认为零,从而导致尝试确认根值为零。但是,由于它们初始化时使用的是0的confirmedRoot,这意味着零在技术上是一个已确认的根。

因此,系统会接受任何以前从未见过的消息,并将其当作真实消息来处理,这意味着你所需要做的就是要求所有的桥的钱,你就会得到它。

Paradigm工程师@ParadigmEng420发推提醒用户如果在Nomad、Evmos、Moonbeam、Milkomeda有任何资金,需要交换出游牧资产,并使用不同的跨链桥,尽快回到以太坊或另一个链。他还指出,Nomad暂停了中继器,并试图使用观察者审查所有桥接交易,但是,这可能没什么帮助,因为漏洞利用是在合同方面而不是在基础设施方面。

来源:金色财经

标签:OMAMADNOMNOMADnomadland币怎么回事Neonomad FinanceUNOMAS COINNomad Exiles

DAI热门资讯
加密货币:导演8.2日行情分析 熊途路漫漫 大饼次级别调整还未结束 短期风险还没有得到释放_BAL

导演第764篇原创每日行情分析2022.08.03一、市场情绪:二、图表结构:1、大饼:大饼2H的结构:从时间和结构来看的话,目前是下跌还是差小级别的走势没有走好.

1900/1/1 0:00:00
binance:8月2日比特币行情分析 #比特币 #以太坊 #数字货币 #区块链_Binance Crunch

BTCETH阶段性休整,如何做好回撤?大饼姨太日线双双四连阴跌走势,可以说行情彻底进入低迷期,盘面承接力不足,缩量走势继续向下扩展,kdj三线指标走入了死叉之势,内日短线回调有待加速下行.

1900/1/1 0:00:00
加密货币:币圈水多深几个你需要注意的事项避免受_比特币今日价格行情走势

比特币是十多年前推出的,但随着潜在投资的不断涌现,加密货币市场仍在不断涌现,伴随着新的机遇和项目。作为一个新兴行业,潜力巨大,但也存在风险.

1900/1/1 0:00:00
MOVE:为什么我认为 Move 终将超越 Solidity_aragon

最近Aptos、Sui的新热潮带火了Move相关的生态概念。我们团队从事Move相关的工作一年多,算是全球最经验最多、踩坑最多的开发者团队之一,借此分享一下对Move的看法与理解.

1900/1/1 0:00:00
SLOPE:solana事件的罪魁祸首之一Slope_solana币最新消息

项目团队于周三下午发布了有关从Solana网络至少八千个投资组合中耗尽资金的攻击的新澄清。显然,至少有一个罪魁祸首:Slope钱包.

1900/1/1 0:00:00
NFT:Meta最新动作,Instagram将其数字收藏品功能扩展到100多个国家或地区_INSTA币

Meta首席执行官兼Facebook联合创始人马克·扎克伯格宣布为Instagram扩展NFT功能。这项功能于2022年5月10日开始开发,使用户能够在社交媒体上展示他们的数字收藏品.

1900/1/1 0:00:00