区块见闻 区块见闻
Ctrl+D收藏区块见闻

NFI:Nomad被攻击事件分析:黑客点火,多人“趁火打劫”_NFTI价格

作者:

时间:

北京时间8月2日,成都链安链必应-区块链安全态势感知平台舆情监测显示,跨链通讯协议Nomad遭遇攻击,黑客获利约1.5亿美元。截止发稿前,根据DeFiLlama数据显示,Nomad代币桥中只剩下约5900美元左右。

关于本次攻击事件的来龙去脉,成都链安安全团队第一时间进行了分析。

PART01

加密市场中首次发生的去中心化抢劫?

首先,我们先来认识本次故事主角——Nomad。

Nomad自称能提供安全的互操作性解决方案,旨在降低成本并提高跨链消息传递的安全性,与基于验证者的跨链桥不同,Nomad不依赖大量外部方来验证跨链通信,而是通过利用一种optimistic机制,让用户可以安全地发送消息和桥接资产,并保证任何观看的人都可以标记欺诈并保护系统。

Biconomy推出Biconomy SDK,包括Web2登陆体验和无Gas交易等模块:11月15日消息,Web3 区块链开发工具提供商 Biconomy 宣布推出 Biconomy SDK,包括 Web2 登陆体验(轻松部署与 ERC-4337 兼容的智能合约钱包,具有社交登录等功能)、无 Gas 交易、跨链消息传递、在单链或多链上批量交易等模块。Biconomy 表示,该 SDK 构建于帐户抽象的核心概念之上,允许以非托管方式在 DApp 上解锁类似 We2 的用户体验。[2022/11/15 13:08:45]

而在4月13日,他们也以2.25亿美元估值完成高达2200万美元的种子轮融资,领投方为Polychain。对于一家初创项目而言,数千万美元种子轮融足可谓赢在起跑线上,但是本次攻击之后,不知道项目方会如何处理与“自救”。

Nomad:将为归还至少90%所盗资金的攻击者提供最高10%的奖励:8月5日消息,跨链互操作性协议Nomad于北京时间今日凌晨在Twitter上表示,将为归还至少90%所盗资金的攻击者提供最高10%的奖励。此前消息,Nomad追回近2000万美元的被盗资金。[2022/8/5 12:03:35]

Nomad官方推特表示,已得知此事,目前正在调查。

关于本次事件,在Web3领域,却引起了争议。

Terra研究员FatMan在推特上对Nomad遭遇攻击事件发表评论称:“在公共Discord服务器上弹出的一条消息称,任意一个人都能从Nomad桥上抢了3千到2万美元:所有人要做的就是复制第一个黑客的交易并更改地址,然后点击通过Etherscan发送。这是在真正的加密市场中首次发生的去中心化抢劫。”

Quantum Economics创始人:比特币将继续表现出色:金色财经报道,Quantum Economics创始人、加密货币分析师Mati Greenspan表示,过去几周以来,许多人已经开始将资金投入到比特币和加密货币中,以应对COVID-19引发的进一步担忧,尽管最近遭到抛售,但比特币确实有望在未来几周内卷土重来。备受期待的减半将在下个月进行。到目前为止,比特币在过去一年和过去十年一直是表现最好的资产。目前所有资金都已注入系统,并且即将减半,看不出比特币有什么理由不会继续表现出色。[2020/4/27]

事实的确如此。

动态 | Nomic实验室为Ethereum区块链推出新的Buidler任务运行器:10月初,Nomic实验室获得了Ethereum 基金会大约5万美元的资助。这笔资金被用于处理名为Builder的任务运行器 。任务运行器是一个用于自动化重复任务的计算机程序。这使得测试、编译和部署代码更加顺畅和快速。Nomic实验室认为,Ethererum的第一个任务运行器不仅可以简化程序员的工作,还可以通过Ethereum 开发者工具实现更快的开发进度。Buidler将取代许多单调重复的任务,加速开发过程。[2018/10/29]

根据Odaily星球日报的报道,在第一个黑客盗窃完成后,这条「成功」经验也在加密社区疯传,被更多用户模仿,趁火打劫。跨链通讯协议Nomad的资产被洗劫一空。

可能是因为过于心急,一些用户忘记使用马甲伪装,直接使用了自己的常用ENS域名,暴露无遗。目前已经有用户开始自发退款,以求避免被起诉。

PART02

-项目方在部署合约时犯了什么错导致被攻击?

本次攻击主要是项目方在部署合约时,把零(0x000000....)的confirmAt设置为1,导致任意一个未使用的_message都可以通过判断,并从合约中提取出对应资产。技术分析如下:

被攻击合约

0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合约)

0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受损失的金库合约)

由于攻击交易过多,下面依靠其中一笔攻击交易分析为例进行阐述;

1.通过交易分析,发现攻击者是通过调用(0x5D9430)合约中的process函数提取合约中的资金。

2.跟进process函数中,可以看到合约对_messageHash进行了判断,当输入的messages为0x000000....时,返回值却是true。

3.然后跟进acceptableRoot函数,发现_root的值为零(0x000000....)时,而confirmAt等于1,导致判断恒成立,从而攻击者可以提取合约中的资金。

4.后续通过查看交易,发现合约在部署时,就已经初始零(0x000000....)的confirmAt为1,交易可见

PART03

-项目方还能找回被盗资金吗?

针对跨链代币桥攻击导致损失一事,Nomad团队表示,“调查正在进行中,已经联系区块链情报和取证方面的主要公司协助。我们已经通知执法部门,并将夜以继日地处理这一情况,及时提供最新信息。我们的目标是识别相关账户,并追踪和追回资金。”

目前,成都链安安全团队正在使用链必追平台对被盗资金地址进行监控和追踪分析。

PART04

-总结:合约部署需要注意哪些问题?

针对本次事件,成都链安安全团队建议:项目方在合约部署前,需要考虑配置是否合理。部署后,应测试相关功能,是否存在被利用的风险,并且联系审计公司查看初始的参数是否合理。

标签:ETHNOMADNFTNFISetherNomadlandNFTI价格INFINITE

SHIB最新价格热门资讯
AND:Gate.io X Coinify Crypto Promotion - Zero Coinify Fees* Campaign_IFY

Gate.ioandCoinifyareteaminguptooffernohandlingfeecryptopurchases.Foralimitedtime.

GameFi:寒冬下的GameFi赛道究竟谁能一骑绝尘_DragonsGameFi

GameFi项目在过去一年成为主流。AxieInfinity、Decentraland、Sandbox等项目已成为元宇宙的重要特征.

NFT:为什么 ETH 将会呈现类似 LUNA 的正螺旋和负螺旋_MAT

注意:讲的是波动的规律,不是指会像luna一样归零,不是一码事。首先,通缩≠会上涨,需求才会。ETH过去总量无限,不影响它上涨;反过来,未来分发减少,需求不变才能长期看涨.

CEL:Celsius撤回以9.2万美元的月薪聘请前首席财务官担任破产程序顾问的动议_celsius币用途

8月8日消息,根据周五提交给美国纽约南区的一份法庭文件,借贷平台Celsius已撤回以每月92,000美元的价格聘请前首席财务官RodBolger担任破产程序顾问的动议,原因暂时不明.

NFT:什么是FLOW区块链,为什么最近24小时价格上涨了100%?_BBNFT币

由于其价格的惊人反弹,任何查看图表的人都会看到FLOW。在单笔增长超过100%之后,数字资产已经从阴影中变成了加密投资者的关注点。然而,鲜为人知的是这次反弹背后的原因.

TALK:Beanstalk稳定币在1.82亿美元漏洞利用四个月后重新启动_start币最新消息

金色财经消息,Beanstalk稳定币背后的团队在损失1.82亿美元后近四个月重新启动了该项目。根据该项目的一份声明,该网络将于美国东部时间今天下午12点“取消暂停”.