区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > Luna > 正文

COIN:金色观察|“首次去中心化抢劫”:还原Nomad被攻击始末_BriaCoin

作者:

时间:

8月2日7时,加密KOL@0xfoobar发推称,跨链互操作性协议Nomad桥正在被黑客攻击,WETH和WBTC正以每次百万美元的频次转出,合约中仍有1.26亿美元可能存在风险。提醒用户尽快提取资金。最近的一次就有1万枚以太坊转出,Nomad桥还有8000万美元的USDC正在流出。

Nomad官方团队称,已知晓涉及Nomad代币桥的事件,目前正在调查中。受该事件影响,Moonbeam称:Moonbeam网络已进入维护模式,以调查网络上部署的智能合约的安全事件。在此期间,功能将受到限制,用户将无法执行常规用户交易和智能合约交互。治理、质押、取消暂停和升级的能力将继续有效。

截至目前,据defillama数据显示,NomadTVL中超过1.9亿美元的加密货币在几小时内被撤出,钱包中目前仅剩5336美元。Terra研究员FatMan评论此次攻击事件称,这是以真正的加密方式——第一次去中心化的抢劫。

金色热搜榜:WAVES居于榜首:根据金色财经排行榜数据显示,过去24小时内,WAVES搜索量高居榜首。具体前五名单如下:WAVES、TRUE、ITC、BTM、DASH。[2020/12/7 14:28:14]

对此,投资机构Paradigm研究员@samczsun试图还原黑客攻击的全过程:

1,一切都开始于@officer_cia分享@spreekawayETHSecurityTelegram频道的推文。尽管当时并不知道发生了什么事,但从桥上撤离的大量资产来看显然是一个不好的信号。

金色晨讯 | 10月19日隔夜重要动态一览:21:00-7:00关键词:欧科云链、加拿大央行、

1.CME BTC期货本周形成“11355-11505”缺口。

2.欧科云链发布公告称徐明星正在接受机关调查。

3.加拿大央行正在招聘深入了解数字货币的经济学家。

4.数据:今年三季度近9亿美元风险投资流向加密公司。

5.美国司法部:USDT被用于走私和行动 已逮捕六名中国人。

6.IMF高管阿德里安:现阶段全球仍需宽松政策支持 数字人民币优先聚焦国内。[2020/10/19]

2,第一个想法是代币的小数点配置有误。毕竟,桥上好像在运行“发送0.01WBTC,返还100WBTC”的促销活动。

金色相对论 | 谢纬:社会治理和公共服务应用区块链,关键是形成数据溯源、透明和共享:在今日举行的金色相对论中,针对“区块链技术在民生领域落地的优势和困难?”的问题,娄底市国家级区块链研究和应用示范推进领导小组办公室副主任谢纬表示,单一的区块链技术无法做到保证信息上链前没有被篡改过的的,可以借助其他技术和的激励机制,从多方面进行设计:

第一、可以在信息采集环节先对信息进行认证,我们选择是在政务数据环节开始。在信息认证的过程中,也可以借助其他技术,比如语音识别、指纹识别等生物特征识别技术。生物特征本质上也是对信息的背书,同一个用户产生的不同信息,可以在通过生物特征认证之后再上链存证。除此之外,也可以借助物联网技术,由机器自动采集数据,减少人工的干预,降低篡改信息的可能性。

第二、缩短信息产生或信息验证到信息上链之间的时间窗口,以降低人为篡改的可能性。基于传感器、物联网等技术采集的数据也可以直接绕开人工干预环节,实现自动化的实时上链。区块链上链后的不可篡改性也将对上链前的篡改行为产生约束,尤其是针对临时性的篡改行为。

第三、社会治理和公共服务应用区块链的改造实践中,关键是将利用技术机制形数据溯源、透明和共享,实现协同效益;同时可以利用各方数据进行交叉比对,进行数据质量和真实性的分析;配套现实社会运行体系设计一定的激励机制,真正解决数据真实性问题。[2020/6/4]

3,然而,在Moonbeam网络上进行了一些手动挖掘之后,确认虽然Moonbeam交易确实桥接了0.01WBTC,但以太坊交易以某种方式桥接了100WBTC。

金色财经现场报道 HelloEOS创始人梓岑:EOS本身没有风险:金色财经现场报道,在火币EOS全球超级节点SHOW上,Hello EOS创始人梓岑进行现场演讲,梓岑指出:EOS本身没有风险,EOS最大的风险在于,你以为有风险,可能拿不住,EOS没有对手;EOS涨不需要分析原因,就像太阳的升起并不是因为鸡鸣;几年之后,我们再看EOS的K线,整个2017年不过是一条直线而已;上线交易所不是EOS的利好,EOS上线交易所是交易所的利好;公链底层的承载力是区分极客玩具与技术革命的分水岭;持币人说了算的分布式自治才是真正合理的自治;拿着EOS,让我们的人生首次体验一下手握重权的感觉。[2018/5/14]

金色财经讯:比特币价格突破 ¥150000,创历史新高,数据来自韩国交易所Bithumb。[2017/12/8]

4,此外,在WBTC中桥接的交易实际上并没有证明什么。它只是直接调用了`process`。可以说,能够在不首先证明的情况下处理消息是非常不好的

5,在这一点上,有两种可能性。要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重错误。但是,绝对没有迹象表明最近有任何事情被证明。

6,这只剩下一种可能性——副本合约存在致命缺陷。但是怎么做?快速浏览表明提交的消息必须属于可接受的根。否则,第185行的检查将失败。

7,幸运的是,有一种简单的方法可以检查这个假设。知道没有被证明的消息的根是0x00,因为messages将未初始化。接下来所要做的就是检查合同是否会接受它作为根。

8,事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它具有自动验证每条消息的微小副作用。

9,这就是黑客如此混乱的原因——你不需要了解Solidity或MerkleTrees或类似的东西。你所要做的就是找到一个有效的交易,用你的地址找到/替换对方的地址,然后重新广播它。

10,例行升级将零哈希标记为有效根,这具有允许在Nomad上消息的效果。攻击者滥用它来复制/粘贴交易,并在疯狂的混战中迅速耗尽了桥。

A16z应用安全成员MattGleason发推介绍了Nomad被攻击的原因:

Nomad桥以与Qubit的QBridge类似的方式获得。桥的不安全配置导致特定路径允许发送任何事务。错误出现在Replica的“进程”函数中。

Process旨在确保消息已被证明,然后处理该消息,这通常应该没问题。

它使用acceptableRoot来执行此操作,它将检查根是否已被证明或在当前时间之前已被确认。

出现这个问题是因为在solidity中,如果一个映射键在此之前没有被看到,那么它将默认为零,从而导致尝试确认根值为零。但是,由于它们初始化时使用的是0的confirmedRoot,这意味着零在技术上是一个已确认的根。

因此,系统会接受任何以前从未见过的消息,并将其当作真实消息来处理,这意味着你所需要做的就是要求所有的桥的钱,你就会得到它。

Paradigm工程师@ParadigmEng420发推提醒用户如果在Nomad、Evmos、Moonbeam、Milkomeda有任何资金,需要交换出游牧资产,并使用不同的跨链桥,尽快回到以太坊或另一个链。他还指出,Nomad暂停了中继器,并试图使用观察者审查所有桥接交易,但是,这可能没什么帮助,因为漏洞利用是在合同方面而不是在基础设施方面。

标签:比特币COIOINCOIN比特币交易所下载官网appcoinwatch手表BriaCoinbitcoin交易所中文

Luna热门资讯
比特币:晚间必读5篇 | 域名抢注“卷”到了表情包?_比特币行情热议最新

1.金色前哨|加息落地鲍威尔发表提振市场言论BTC短时上涨美联储结束了为期两天的会议,美联储主席杰罗姆鲍威尔宣布再次加息0.75个百分点,因为决策者试图为几十年来的高通胀水平降温.

CROS:金色观察|微策略Q2数字资产录得9.178亿美元减值 做空率激增_EGY币

8月2日,MicroStrategy公布了其第二季度财务业绩。财报显示,MicroStrategy2022年第二季度的数字资产减值损失为9.178亿美元,相比之下2021年第二季度为4.248亿.

OIN:金色晚报 | 8月1日晚间重要动态一览_dscoin币交易所

12:00-21:00关键词:央行、Vauld、Nansen、英国FCA1.央行:有序扩大数字人民币试点;2.奔驰子公司推出的数据共享平台Acentrik已部署至Polygon主网;3.

BIR:拆解NFT新型局:能上OpenSea榜单的「NFT貔貅盘」_IRD

原文作者:0xLaughing OpenSea的月交易量和日交易量自Luna暴雷引发连锁反应,整个加密市场暴跌,NFT市场也一夜进入寒冬.

BIR:那些破釜沉舟入局Web3.0的互联网精英都怎么样了?_DFNORM Vault (NFTX)

在过去一年中,web3.0的概念在全球以“病式”的速度传播。同时,web3行业正在源源不断地吸引各行各业的人才,它被视作为下一代互联网,人们相信web3.0将会带来重大创新并重构当前的商业模式.

SHO:NBA 凭啥 All in Web3 ?_NBA

本文转自公号:老雅痞 来源:FastCompany凭借精明的运动员池、科技巨头所有者和活跃的运动鞋文化,篮球已经为NFT项目的内爆做好了准备.