区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 比特币 > 正文

CON:超1.5亿美元损失,跨链桥协议Nomad黑客攻击事件分析_FONT

作者:

时间:

原文作者:Samczsun,Paradigm合伙人?

原文编译:DeFi之道

8月2日,跨链桥协议Nomad遭遇攻击,超过1.5亿美元的用户资金被黑客转移,Paradigm合伙人?samczsun?对此安全事件进行了分析。

Nomad刚刚在遭受Web3有史以来最混乱的一次黑客攻击中损失了1.5亿美元。那这到底是如何发生的,其根本原因是什么?请允许我带你们到这次攻击事件的幕后。

这一切都始于@officer_cia在ETHSecurity电报群频道中分享的@spreekaway推文,虽然我当时不知道发生了什么,但离开Nomad跨链桥的资产数量显然不是一个好的迹象。

比特币全网未确认交易数量为59733笔:金色财经报道,BTC.com数据显示,目前比特币全网未确认交易数量为59733笔,全网算力为348.88 EH/s,24小时交易速率为3.37交易/s,目前全网难度为46.84 T,预测下次难度上调0.09%至46.89 T,距离调整还剩12天14小时。[2023/3/25 13:25:36]

我的第一个想法是代币的小数点有一些配置错误。毕竟,这座跨链桥似乎在进行“发送0.01WBTC,返还100WBTC”的促销活动。

然而,在Moonbeam网络上进行了一些痛苦的手动挖掘工作之后,我确认Moonbeam交易确实跨链出了0.01WBTC,但不知何故,以太坊交易跨链出的资产是100WBTC。

Bitfinex今日宣布开放Harmony(ONE)交易:金色财经报道,加密平台Bitfinex发布公告称,经过近一年的等待,Harmony(ONE)交易现已开放,用户可以选择用美元或者USDT进行交易。此前消息,Harmony (ONE) 存款于2022年2月12日开放。[2023/2/1 11:41:38]

https://moonscan.io/tx/0xcca9299c739a1b538150af007a34aba516b6dade1965e80198be021e3166fe4c

Solana生态连续结算协议Zebec V2 Beta版已上线:9月2日消息,Solana生态流支付协议Zebec在Solana Devnet上推出V2 Beta版。

此前消息,8月,Zebec以10亿美元完全稀释估值完成850万美元融资,CircleVentures、ShimaCapital、ResoluteVentures参投。[2022/9/2 13:04:27]

https://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460

此外,WBTC跨链交易实际上并没有证明什么。它只是直接调用了?`process`,可以说,能够在不首先证明的情况下处理消息是非常不好的

这个时候,有两种可能性,要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重的漏洞。但是,绝对没有迹象表明最近有任何事已被证明。

那只剩下了一种可能性,Replica合约中存在着致命漏洞。那到底是怎么回事呢?快速查看后表明,提交的消息必须属于可接受的根,否则,第185行的检查将会失败。

幸运的是,有一种简单的方法可以检查这个假设。我知道未经证明的消息根将是?0x00,因为消息??将未初始化。我所要做的就是检查合约是否会接受这一点。

哎……

事实证明,在例行升级期间,Nomad团队将可信根初始化为?0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它有一个很小的副作用,即自动验证每个消息。

这就是黑客行为如此混乱的原因,你不需要了解Solidity或Merkle树之类的东西,你所要做的就是找到一笔有效的交易,用你的地址查找/替换另一个人的地址,然后重新广播它。

总的来说,一次例行升级将零哈希标记为有效根,其效果是允许在Nomad上消息,攻击者滥用此功能来复制/粘贴交易,并在一场疯狂的混战中迅速耗干了这座跨链桥的资金。

译者注:此次Nomad?跨链桥的黑客攻击,Moonbeam和evmos这两条公链的用户会受到较大影响,其中,Moonbeam涉及的跨链资金相对较大。这次事件再次提醒了我们跨链桥的风险,用户在使用跨链桥后,应尽量避免持有跨链资产,而应尽快兑换成区块链的原生资产,并且以太坊主链的原生资产安全性要高于其他链。

标签:PANDAAAVEONTCONxpandaAave WBTCFONTCONV币

比特币热门资讯
HTT:大币网(Dcoin)计划下架4个交易对公告(更新)_TPS

亲爱的大币网用户: 为打造更加健康、稳定的加密资产生态系统,大币网将对平台上线项目进行持续监控,并对不符合要求的币对予以下架处理。据此,大币网将对以下流动性低的4个项目进行下架处理.

OIN:关于TRX暂停充提的公告_coinw交易所

尊敬的用户: 由于节点升级,CoinW将暂停TRX的充值与提币功能,节点升级完成后将同步开启充值与提币功能,不再另行通知.

PANDA:關於AAVEUSDT合約交易對維護暫停開倉的公告_PAND

尊敬的用戶: 為了給合約用戶提供更優質的合約服務,PandaFe熊貓將對AAVEUSDT合約交易對進行調整.

COI:FTM/USDT 8月1日上线大币网(Dcoin)公告((延迟上线))_COIN

亲爱的大币网(Dcoin)用户:原定8月2日16:00开放的FTM/USDT将延迟上线大币网(Dcoin),具体时间将以最新公告另行通知,造成不便还请见谅.

OIN:雙幣投資新產品上線(2022-08-03)_HTT

這是一般性公告,此處提及的產品和服務可能不適用於您所在的地區。 親愛的用戶: 雙幣投資現已上線新一批不同交割日和行使價格的雙幣投資產品,用戶可認購產品實現低買高賣.

SDC:欧易关于部分交易币对服务升级的公告_Bitkeep钱包usdt怎么换人民币

亲爱的用户, 欧易将于2022年8月4日升级下述交易币对。升级期间,目标升级的交易币对会依次暂停服务约1分钟,其他交易币对可以正常交易.