区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 火必 > 正文

POL:超1.5亿美元损失,跨链桥协议Nomad黑客攻击事件分析_polkadot总量

作者:

时间:

8月2日,跨链桥协议Nomad遭遇攻击,超过1.5亿美元的用户资金被黑客转移,Paradigm合伙人samczsun对此安全事件进行了分析。Nomad刚刚在遭受Web3有史以来最混乱的一次黑客攻击中损失了1.5亿美元。那这到底是如何发生的,其根本原因是什么?请允许我带你们到这次攻击事件的幕后。

这一切都始于@officer_cia在ETHSecurity电报群频道中分享的@spreekaway推文,虽然我当时不知道发生了什么,但离开Nomad跨链桥的资产数量显然不是一个好的迹象。

Curve创始人累计向31家投资者出售1.4365亿枚CRV,收入5746万美元:金色财经报道,据链上分析师余烬监测,Curve创始人卖币应该已到达尾声:最近两天,Curve创始人仅在昨天下午5点向1位投资者/机构出售了100万 枚CRV 。自 8/1开始OTC出售以来,Curve创始人累计向31家投资者/机构出售了1.4365亿枚CRV ,换得资金5746万美元。[2023/8/8 21:31:15]

我的第一个想法是代币的小数点有一些配置错误。毕竟,这座跨链桥似乎在进行“发送0.01WBTC,返还100WBTC”的促销活动。

美国众议员:需要立法解决FTX崩溃的问题:金色财经报道,美国共和党众议员希尔表示,需要立法解决FTX崩溃的问题,美国证交会在ESG标准上走错了方向。[2022/12/8 21:30:07]

然而,在Moonbeam网络上进行了一些痛苦的手动挖掘工作之后,我确认Moonbeam交易确实跨链出了0.01WBTC,但不知何故,以太坊交易跨链出的资产是100WBTC。https://moonscan.io/tx/0xcca9299c739a1b538150af007a34aba516b6dade1965e80198be021e3166fe4chttps://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460

中泰证券:12月美联储或放缓加息:10月23日消息,中泰证券指出,12月美联储或放缓加息。有新美联储通讯社之称的Timiraos表示,美联储正考虑缩小12月加息幅度至50基点,但2023年的终点利率或将提高,而这一观点与美联储戴丽的表态相呼应。(财联社)[2022/10/23 16:36:04]

此外,WBTC跨链交易实际上并没有证明什么。它只是直接调用了`process`,可以说,能够在不首先证明的情况下处理消息是非常不好的

这个时候,有两种可能性,要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重的漏洞。但是,绝对没有迹象表明最近有任何事已被证明。

那只剩下了一种可能性,Replica合约中存在着致命漏洞。那到底是怎么回事呢?快速查看后表明,提交的消息必须属于可接受的根,否则,第185行的检查将会失败。

幸运的是,有一种简单的方法可以检查这个假设。我知道未经证明的消息根将是0x00,因为消息将未初始化。我所要做的就是检查合约是否会接受这一点。

哎……

事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它有一个很小的副作用,即自动验证每个消息。

这就是黑客行为如此混乱的原因,你不需要了解Solidity或Merkle树之类的东西,你所要做的就是找到一笔有效的交易,用你的地址查找/替换另一个人的地址,然后重新广播它。总的来说,一次例行升级将零哈希标记为有效根,其效果是允许在Nomad上消息,攻击者滥用此功能来复制/粘贴交易,并在一场疯狂的混战中迅速耗干了这座跨链桥的资金。译者注:此次Nomad跨链桥的黑客攻击,Moonbeam和evmos这两条公链的用户会受到较大影响,其中,Moonbeam涉及的跨链资金相对较大。这次事件再次提醒了我们跨链桥的风险,用户在使用跨链桥后,应尽量避免持有跨链资产,而应尽快兑换成区块链的原生资产,并且以太坊主链的原生资产安全性要高于其他链。

标签:REUMPOLLYGUND3X Long Ethereum Classic Tokenpolkadot总量polygon币未来100美元Tonpound

火必热门资讯
TAL:星球日报 | Nomad资金返还进行中;一开发者伪造11个假身份虚增数十亿TVL(8月8日)_Cairo Finance

头条 Nomad:将为归还90%以上所盗资金的攻击者提供最高10%的奖励,目前共收回3570万美元跨链互操作性协议Nomad表示,将为归还90%以上所盗资金的攻击者提供最高10%的奖励.

CORD:?警惕加密货币投资的9个常见陷阱_UNA

对一项投资过于自信会毁掉你的投资组合。铁子们,我在下面列出了在加密货币领域投资时需要注意的9个最常见的陷阱。陷阱1:高估了你手里的阿尔法付费才能进的Discord并不是真正的阿尔法来源.

TEC:遭印度执法局冻结4600万美元加密资产,Vauld回应:「正寻求法律建议」_TECHNO

Odaily星球日报译者|念银思唐 摘要: -印度执法局冻结了Vauld价值约4600万美元的法币和加密货币资产。-该机构正在一起案中调查这家加密借贷平台及其一名客户.

SOLA:数读主流公链的NFT生态发展情况:以太坊月交易额缩水八成_togetherbnb游戏全攻略第二部分

NFT如今已发展成为与DeFi并肩拉动行业发展的“双驾马车”之一了,若回顾其过去一年多的发展历程,可以清晰地看到一条从“一条公链+多个领域”到“多条公链+多个领域”的扩散路径.

Solana:关于以太坊合并的8个常见误解_solana币发行价格

「预测合并将在9月15日左右发生,但确切日期取决于哈希率。」8月12日,以太坊联合 创始人 Vitalik Buterin在推特公布了一个相对明晰的网络合并日期.

MAD:「NFTFi Summer」将至?一图概览NFTFi繁荣生态_nomad币重启

NFTFi夏季即将来临。基于@alexgedevani之前所做的工作,我为NFTFi生态系统创建了一张地图,收集了300多个项目,涉及不同的L1/L2和NFT垂直领域,当然还有很多我没有涉及的项.