区块见闻 区块见闻
Ctrl+D收藏区块见闻

BRI:Nomad Bridge 被盗 过亿美元资产如今在哪?_squidgrow币最新消息

作者:

时间:

原文标题:《Nomad Bridge 被盗,逾十亿资产如今在哪?》

撰文:郭景怡,陈森茂

2022 年 8 月 2 日,Nomad Bridge 受到攻击。与以往安全事件不同的是,此次参与攻击的黑客多达上百位(其中不乏白帽黑客)。其原因是攻击手法简单且被部分攻击者传播开来,任何用户通过复制 - 粘贴成功攻击交易的 payload、再将其中的地址信息修改为自己的任意地址,便能成功从 Nomad Bridge 提走资金。由于 Nomad 项目方没有紧急停止机制,桥中资金几乎被全部套出,损失约 190 M 美元。

自 8 月 3 日官方发布回收程序至今已有 12 日,Nomad Bridge 回收资产累计 37 M 美元,多数资产仍然流落在外。这些尚未归还的资产目前停留在哪?由哪些黑客控制?我们通过这篇文章来简单了解一下。

Astar Network:Astar Tokenomics 2.0即将推出,包含DApp质押销毁机制:7月29日消息,波卡平行链Astar Network发推称,Astar Tokenomics 2.0即将到来,旨在通过发展ASTR实现长期成功,创造可持续增长。该网络已经销毁了80%的交易费用,但团队希望通过以下方式增加销毁量:

DApp质押销毁:作为DApp质押一部分的项目将根据其对网络的价值进行分级。对Astar生态系统的价值越高,他们从社区得到的支持就越多。优秀的开发者仍然会得到更多的奖励。

但是,每一级别的开放插槽数量是有限的。如果某些插槽未被使用,通常给予这些插槽的奖励将被销毁,而现在这一机制将发生改变。通过奖励最有价值的项目,团队致力于为ASTR持有者、质押者和开发者建立一个繁荣和可持续的生态系统。

此前6月16日消息,Astar Network宣布将推出Astar 2.0,包括改善代币经济学,将确定最佳通货膨胀率并改善交易手续费,还将推出质押2.0、可定制SDK的Astar Link、 Startale Labs以及建立Astar治理。[2023/7/30 16:06:37]

Layer 1区块链Venom Foundation公共测试网现已上线:4月26日消息,Layer 1区块链Venom Foundation宣布其公共测试网已上线,用户通过参与Venom的测试网并反馈意见可收集NFT徽章。此外Venom还将推出总奖池为22.5万美元的生态系统黑客松。目前,在Venom测试网上线的DApp包括Venom Wallet、Venom Scan、Venom Pools、Venom Bridge、Venom Stake、Web3.World、WeUp、NFT Mint、Oasis.Gallery等。[2023/4/26 14:27:20]

2022 年 8 月 2 日,Nomad Bridge 遭到攻击。攻击原理和实施细节可见?

Attack?Analysis?|?How?Unchecked?Mapping?Makes?$200M?Losses?of?Nomad?Bridge

Syscoin与WEconomy达成合作,并计划明年Q1推出layer 2协议:12月22日消息,去中心化区块链基础设施平台Syscoin与亚洲Web3孵化器WEconomy达成合作,以加速其亚洲生态系统的扩张,并计划在2023年第一季度推出layer 2协议Rollux,Syscoin表示Rollux是第一个与EVM兼容的layer 2 ollup套件,准备在主网上线。[2022/12/22 22:00:06]

2022 年 8 月 3 日,Nomad Bridge 官方发表资产回收程序:此次事件中从 Nomad Bridge

取走资产的白帽黑客 / 研究员可以将资产转入地址 0x94A844 来实现回收。

dYdX宣布与Biconomy合作,支持用户零gas费存款:11月25日消息,衍生品协议dYdX宣布与区块链开发工具提供商Biconomy合作,为满足条件的用户支付存款gas费,具体是首次存款至少1000美元的新用户或单笔存款金额高于2000美元的现有用户,以降低新用户进入的门槛。[2021/11/25 7:09:44]

从 2022-08-01 9:32 PM 到 2022-08-02 12:05 AM (UTC 时间 ),共有 322 个地址通过 962 笔交易调用了漏洞合约的 process 函数累计 1177 次,Nomad Bridge 被取走 USDC、USDT、DAI、WETH、WBTC 等 14 种资产,损失累计约 190 M 美元。

与普通攻击事件不同,此次事件中的 962 笔交易由 322 个地址发起,而这些地址大多属于不同实体,被盗资产也分散流入到了 329 个获利地址。截至 2022-08-15 11:00,在 329 个获利地址中, 65 个地址返还了全部资产,50 个地址返还了 90% 资产,7 个地址返还了不到 90% 资产。此外,在 Nomad Bridge 发布回收程序之前已有 12 个地址向 Nomad: ERC20 Bridge 返还过资金,其中 11 个地址返还了全部获利。

跨链货币市场协议 Konomi 获 Web 3 基金会资助:据官方消息,Web 3 基金会 Grant 更新了资助审核列表,新增针对跨链加密资产的去中心化货币市场协议 Konomi Network。该网络使用 Substrate 作为开发框架为 Polkadot 生态系统中的资产提供借贷和交易。Konomi 将首先建立一个独立的测试网,然后参加的 Polkadot 平行链拍卖。随后其还会发布原生代币以启动链的流动性和去中心化治理。[2020/12/9 14:40:23]

在尚未返还资产的 195 个地址中,有 16 个地址将获利转移到了 Tornado.Cash,4 个地址不受攻击者控制(不知是出于恶作剧心态还是业务能力不大熟练,有 4 笔攻击交易的获利地址被分别设置为 Maker、WETH、FRAX 以及空地址)。这意味着上述 20 个获利地址中的资产大概率无法回收,这部分资产累计约 17 M 美元。此外,有 86 个地址中的获利已经开始转移。最后,仍有 90 个获利地址没有任何动静。

在此次事件中,看似有 322 个地址独立地发起了攻击,但实际的攻击者却并不是 322 位。攻击交易发起地址和获利地址累计有 606 个(排除 Maker 等四个地址),经地址聚类后得到 219 个地址簇(一个地址簇中的地址有极高的概率受同一个实体控制)。这意味着攻击者数量不会超过 219 个。

图中?6?个获利地址可被认为由同一实体控制

在这 219 个地址簇中,有 2 个地址簇(疑似 2 位攻击者)掌控了近半数 Nomad Bridge 在此次事件中损失的资产。

关键的是,当我们从实体的维度再次统计偿还情况时发现,这两位攻击者尚未偿还任何资产。这就导致,虽然约半数攻击者(106)选择向项目方偿还全部或部分资金(其中 100?位攻击者还款超过 90%),但 Nomad Bridge 回收的资金却仅有 37 M 美元,与 190 M 美元相去甚远。

?

截止 8 月 13 日, Nomad Bridge 已经从白帽黑客手中回收了约 37M 美元的损失。遗憾的是,仍有超过 100M 美元的损失掌握在获利最大的两位黑客手中。这两位黑客用于发起攻击交易的手续费均来源于 Tornado Cash,且获利尚未开始转移,这使得我们很难追踪到他们的身份(不了解 Tornado Cash 的朋友可以阅读我们团队的科普文章——70 亿美金流转地,Tornado Cash 的前世今生)。

BlockSec 将持续监控被盗资金动向,及时和社区共享新的发现。

BlockSec

企业专栏

阅读更多

金色早8点

Bress

PANews

链捕手

财经法学

成都链安

Odaily星球日报

区块律动BlockBeats

标签:NOMRIDGEIDGBRIAtonomiBarnBridgesquidgrow币最新消息FABRIC币

币安app官方下载最新版热门资讯
ACK:长文解读:AMM 演化史_BlackFisk

自金融概念出现以来,就有了构建对应的金融“市场”,这一概念最早可以追溯到 17 世纪的香料交易中,中间商通过买卖香料份额向投资者提供更高的流动性,但如今的做市商已经发生了巨大的变化.

区块链:三分钟了解融资 2 亿美元的 DigiDaigaku_LONDON Vault (NFTX)

原文:《DigiDaigaku 全面分析:融资 2 亿美元、NFT 暴涨、创熊市奇迹》 撰文:SofaDao 8 月 10 日,一个项目以 Stealth Drop( 隐形发射 ) 形式发售.

DON:虚拟人2700亿市场 谁在抢跑_DAI

Fast Reading全球平均每天都会有一个虚拟人“出生”,它们遍布各大平台,却往往在发布几段物料后归于沉寂。要打造成功的虚拟人IP,技术、内容和运营缺一不可.

DGE:DAO 时代的筹款:私人拍卖还是公开拍卖?_RIDGE

今天,让我们讨论一些具有公开交易治理代币DAO 可能用来筹集资金的方法。具体来说,本文将集中讨论私人资本、公共资本的利弊以及公共资本拍卖的三种具体结构.

OPTI:Optimism生态数据分析:发行Token这步棋是俗手还是妙手_TIM

仅从数据层面,Optimism 正缩小同 Artibrum 的差距,然而未来格局不得而知。6 月 1 日, Optimism 正式开启代币 OP 的空投空投,随后在两个月半月的时间内,OP 的二.

PTI:金色观察|NFT是真还是假?Optic帮你验证_Catgirl Optimus

文/Paul Veradittakit,Pantera Capital合伙人Optic正在构建一个人工智能NFT验证协议,以提供欺诈相关NFT分析和社区NFT发现.