宇宙链 宇宙链
Ctrl+D收藏宇宙链

超1.5亿美元损失,跨链桥协议Nomad黑客攻击事件分析

作者:

时间:1900/1/1 0:00:00

8月2日,跨链桥协议Nomad遭遇攻击,超过1.5亿美元的用户资金被黑客转移,Paradigm合伙人samczsun对此安全事件进行了分析。Nomad刚刚在遭受Web3有史以来最混乱的一次黑客攻击中损失了1.5亿美元。那这到底是如何发生的,其根本原因是什么?请允许我带你们到这次攻击事件的幕后。

这一切都始于/img/20230508184813917739/2.jpg "/>

我的第一个想法是代币的小数点有一些配置错误。毕竟,这座跨链桥似乎在进行“发送0.01WBTC,返还100WBTC”的促销活动。

矿企Northern Data于2022年产出2798枚BTC,年收入超1.90亿欧元:1月11日消息,矿企Northern Data发布的数据显示,在2022年全年,该公司共产出2798枚BTC,同比增长了315%。算力达到3.6 EH/s。以23,849欧元的平均价格售出了3005枚BTC,创造了7,170万欧元的现金收入。调整后EBITDA为4000万~5000万欧元,年收入为1.90亿~1.94亿欧元。(eqs)[2023/1/11 11:05:58]

然而,在Moonbeam网络上进行了一些痛苦的手动挖掘工作之后,我确认Moonbeam交易确实跨链出了0.01WBTC,但不知何故,以太坊交易跨链出的资产是100WBTC。https://moonscan.io/tx/0xcca9299c739a1b538150af007a34aba516b6dade1965e80198be021e3166fe4chttps://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460

布伦特原油日内涨超1.00%:行情显示,布伦特原油日内涨超1.00%,现报102.24美元/桶;WTI原油涨0.72%。[2022/4/9 14:13:43]

此外,WBTC跨链交易实际上并没有证明什么。它只是直接调用了`process`,可以说,能够在不首先证明的情况下处理消息是非常不好的

布伦特原油日内跌超1.00%:布伦特原油日内跌超1.00%,现报84.04美元/桶。[2021/10/19 20:38:24]

这个时候,有两种可能性,要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重的漏洞。但是,绝对没有迹象表明最近有任何事已被证明。

24小时合约市场爆仓超1.54亿美元:据合约帝行情统计报告显示:过去24小时合约市场全网总计爆仓1.54亿美元,爆仓人数13799人。其中,Huobi爆仓1913万美元,OKEx爆仓4719万美元,BitMEX爆仓3964万美元,Binance爆仓4876万美元。爆仓金额前三的币种是BTC1.11亿美元,ETH1800万美元,EOS761万美元。[2020/5/4]

那只剩下了一种可能性,Replica合约中存在着致命漏洞。那到底是怎么回事呢?快速查看后表明,提交的消息必须属于可接受的根,否则,第185行的检查将会失败。

幸运的是,有一种简单的方法可以检查这个假设。我知道未经证明的消息根将是0x00,因为消息将未初始化。我所要做的就是检查合约是否会接受这一点。

哎……

事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它有一个很小的副作用,即自动验证每个消息。

这就是黑客行为如此混乱的原因,你不需要了解Solidity或Merkle树之类的东西,你所要做的就是找到一笔有效的交易,用你的地址查找/替换另一个人的地址,然后重新广播它。总的来说,一次例行升级将零哈希标记为有效根,其效果是允许在Nomad上消息,攻击者滥用此功能来复制/粘贴交易,并在一场疯狂的混战中迅速耗干了这座跨链桥的资金。译者注:此次Nomad跨链桥的黑客攻击,Moonbeam和evmos这两条公链的用户会受到较大影响,其中,Moonbeam涉及的跨链资金相对较大。这次事件再次提醒了我们跨链桥的风险,用户在使用跨链桥后,应尽量避免持有跨链资产,而应尽快兑换成区块链的原生资产,并且以太坊主链的原生资产安全性要高于其他链。

标签:BTCOMAWBTMADBTC拍照是什么意思Axioma TokenWBT币tamadoge币最新消息

币安app官网下载热门资讯
Nansen研究:穿越加密牛熊,NFT也有市场情绪指标?

本文来自Nansen,Odaily星球日报经授权转载发布。我们评估了加密资产的周期阶段,并根据市场参与者的情绪探索了特定NFT的价格行为.

1900/1/1 0:00:00
深度探讨MEV的未来:在不同加密经济系统中的最终状态

在过去的一年中,最大可提取价值的现象引起了公众的注意,部分原因是提取MEV所需的明显高水平技术技能,部分原因是成功提取MEV的有利可图的性质.

1900/1/1 0:00:00
SBF对话Real Vision创始人:如何看待经济史上最大货币紧缩?

2022年7月5日,宏观机构RealVision创始人RaoulPal与FTX的联合创始人兼首席执行官SamBankman-Fried就宏观经济环境与加密市场进行深度讨论.

1900/1/1 0:00:00
星球日报 | 以太坊完成Gray Glacier硬分叉升级;美SEC拒绝灰度的比特币现货ETF申请(7月1日)

头条 以太坊完成GrayGlacier硬分叉升级Ethernodes.org数据显示,以太坊主网已经达到并超过GrayGlacier硬分叉升级激活区块高度15050000.

1900/1/1 0:00:00
游戏开发商Klang Games融资4100万美元,利用AI创建虚拟世界「Seed」

Odaily星球日报译者|念银思唐游戏开发商KlangGames已完成4100万美元融资,用于开发其玩家创建的在线宇宙“Seed”.

1900/1/1 0:00:00
全面解读GameStop NFT市场:布局、功能以及优缺点

本文来自微信公众号老雅痞。争议、起起落落、被分析师完全排除、卷土重来、重拾低迷,这些都构成了世界著名游戏配件商店GameStop的背景故事.

1900/1/1 0:00:00