以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_區塊鏈

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色相對論| 陳軍:相信有約束的區塊鏈發展方向是正確的:本期金色相對論中,對于無幣區塊鏈是未來技術發展方向還是當前過渡階段問題,杭州量子大學區塊鏈研究院聯合執行院長陳軍表示,這未必是技術發展的必然趨勢,但一定是應用發展的必然趨勢,因為它符合現實。其實有幣無幣不是一個全球討論的話題,我們是會因此而慢下來還是會因此而活下來,目前還不好判斷,畢竟過去的發展方式也有各種不理解,但結果證明我們大比例上取得了成功,我更傾向于相信這種有約束的區塊鏈發展方向是正確的。

站在技術發展的角度,我覺得不會針對有幣無幣展開技術創新,而應該向效率提升、完善技術生態去發展。[2018/9/29]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

分析 | 金色盤面:BTC/USDT 多頭暫時得到喘息:金色盤面分析師表示:BTC/USDT在空頭打擊之下一路退守,目前在下降通道下軌暫時得到支撐,2小時MACD背離小時,目前多頭依托下方的上升通道和黃金線6998構筑防線,6小時DMI出現背離,但多頭反擊效果要進一步觀察。[2018/8/5]

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

行情 | 金色盤面分析師:ETC短線看空不宜做多:金色盤面分析師稱,ETC/BTC一小時走勢,長陰破位,均線形成壓制,短線看空不宜做多。[2018/8/2]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

金色財經現場報道,Ryan Zurrer:未來希望能看到區塊鏈達到跨鏈應用:在2018年世界數字資產峰會(WDAS)暨FBG年會上,來自Polychain公司的Ryan Zurrer針對未來區塊鏈的發表看法,Ryan Zurrer表示,在未來希望看到不同鏈的交互使用,同時一系列的協議也希望是建立在生態系統之上,在監管方面也能取得更好的進展。[2018/5/2]

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

金色財經現場報道 萬國區塊鏈技術博覽會組委會秘書長寶石:區塊鏈落地現狀與白皮書存在差異:金色財經現場報道,在2018全球首屆萬國區塊鏈技術博覽會上,萬國區塊鏈技術博覽會組委會秘書長寶石發表講話,他指出:區塊鏈落地情況與白皮書所述存在很大差異,區塊鏈技術落地過程比較困難,但技術已經出現了,萬國城可能是一個3D打印機,正在打印區塊鏈落地項目。深圳未來也將變成區塊鏈應用項目的3D打印機。[2018/4/21]

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:區塊鏈OMANOMADNOM區塊鏈是什么多選題nomad幣交易所NOMAD價格Carnomaly

芝麻開門交易所下載
加密貨幣背后的華人面孔_加密貨幣

作者丨胡天姣 編輯丨曾芳 華爾街與加密貨幣機構間的旋轉門越來越多。主流金融機構逐步將加密產品納入其日常業務與產品,前者也在不斷向加密貨幣行業輸送人員.

1900/1/1 0:00:00
金色晨訊 | 7月31日隔夜重要動態一覽_比特幣

21:00-7:00關鍵詞:Circle、富達、optimistic、薩爾瓦多1.Circle首席執行官:我們需要大眾市場的穩定幣錢包和加密貨幣外匯市場;2.

1900/1/1 0:00:00
可編程組織和 DAO 可組合性_DAO

作者:BlueYard 關于"貨幣樂高"的想法已經談了很多,特別是在去中心化的金融系統方面,加密貨幣是可編程的貨幣,而可編程的組件做得好是可組合的。軟件行業有豐富的可組合性方法的歷史.

1900/1/1 0:00:00
零知識證明入門指南: 發展歷史、應用和基本原理_ARK

從頭梳理ZKP理論和應用層面的一些變化。撰文:HashKeyCapital當前區塊鏈行業里零知識證明項目增速驚人,特別是ZKP在擴容和隱私保護兩個層面應用的崛起,令我們接觸到了各種花樣繁多的零知.

1900/1/1 0:00:00
金色觀察|礦工分叉PowETH 業內作何評價?_POW

經幾次延遲后,以太坊似乎終于將在2022年9月開啟合并進程。然而,伴隨著合并的到來,PoWETH的呼聲與爭議聲也越來越大.

1900/1/1 0:00:00
詳解以太坊合并、ETC 遷徙的技術細節和背后原因_ETH

ETH本身從理論論證,到技術實現,再到社區積累都是非常恐怖的,方方面面都考慮地很周道,這才是一個安全底層給人的信賴感覺.

1900/1/1 0:00:00
ads