宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Pol币 > 正文

损失约1.5亿 多人“趁火打劫”:Nomad被攻击事件分析

作者:

时间:1900/1/1 0:00:00

北京时间8月2日,成都链安链必应-区块链安全态势感知平台舆情监测显示,跨链通讯协议Nomad遭遇攻击,黑客获利约1.5亿美元。截止发稿前,根据DeFi Llama数据显示,Nomad代币桥中只剩下约5900美元左右。

关于本次攻击事件的来龙去脉,成都链安安全团队第一时间进行了分析。

PART 01?

首先,我们先来认识本次故事主角——Nomad。

Nomad 自称能提供安全的互操作性解决方案,旨在降低成本并提高跨链消息传递的安全性,与基于验证者的跨链桥不同,Nomad 不依赖大量外部方来验证跨链通信,而是通过利用一种optimistic机制,让用户可以安全地发送消息和桥接资产,并保证任何观看的人都可以标记欺诈并保护系统。

Lido RockLogic GmbH节点运营商发生了11次罚没,总损失约20ETH:4月13日消息,流动性质押协议Lido发文称,RockLogic GmbH节点运营商发生了11次罚没(slash),Lido DAO贡献者和RockLogic正在调查;目前,预计总损失约为20ETH或约3%的平均每日协议奖励;问题似乎得到了遏制,根本原因正在调查中,完整的更新将在稍后发布。[2023/4/13 14:02:03]

而在4 月 13 日,他们也以 2.25 亿美元估值完成高达 2200 万美元的种子轮融资,领投方为 Polychain。对于一家初创项目而言,数千万美元种子轮融足可谓赢在起跑线上,但是本次攻击之后,不知道项目方会如何处理与“自救”。

Nomad官方推特表示,已得知此事,目前正在调查。

Lookonchain:POAP创始人地址遭钓鱼攻击,损失约383万美元:3月30日消息,据 Lookonchain 监测,POAP 创始人 Patricio Worthalter 地址遭网络钓鱼攻击,攻击者从 Worthalter 地址转移了 85898 枚 RPL ( 约 383 万美元 ) 到 DEX 上,以 1802 枚 ETH(约 325 万美元)的价格出售了全部 RPL,致 RPL 价格下跌。

行情数据显示,RPL 短时下跌超 10% 后回升,现报价 43.18 美元。[2023/3/30 13:35:37]

关于本次事件,在Web3领域,却引起了争议。

福布斯:自今年3月以来,17位加密货币投资者和创始人共损失约1160亿美元的个人财富:12月24日消息,据《福布斯》数据显示,自今年3月以来,加密货币领域最富有的投资者和创始人中,有17位总共损失了大约1160亿美元的个人财富,其中15人在过去9个月里损失了超过一半的个人财富,其中10人完全失去了亿万富翁的地位。[2022/12/24 22:05:18]

Terra研究员FatMan在推特上对Nomad遭遇攻击事件发表评论称:“在公共Discord服务器上弹出的一条消息称,任意一个人都能从Nomad桥上抢了3千到2万美元:所有人要做的就是复制第一个黑客的交易并更改地址,然后点击通过Etherscan发送。这是在真正的加密市场中首次发生的去中心化抢劫。”?

派盾:DFX Finance DEX池疑似被攻击,损失约3000ETH:金色财经报道,据派盾PeckShield数据监测,DFX Finance DEX池由于缺乏适当的重入保护疑似被攻击,损失约3000ETH,约合400万美元。目前被盗资金已存入Tornado Cash。[2022/11/11 12:49:42]

事实的确如此。

根据Odaily星球日报的报道,在第一个黑客盗窃完成后,这条「成功」经验也在加密社区疯传,被更多用户模仿,趁火打劫。跨链通讯协议Nomad的资产被洗劫一空。

可能是因为过于心急,一些用户忘记使用马甲伪装,直接使用了自己的常用 ENS 域名,暴露无遗(这可能给 Nomad 后续追赃减轻了一定的负担)。目前已经有用户开始自发退款,以求避免被起诉。

动态 | 韩国自2017年7月以来由加密货币类犯罪导致的损失约23亿美元:据Crypto Daily报道,当地司法部近日估计,自2017年7月以来,与加密货币有关的犯罪导致大约2.7万亿韩元(约23亿美元)的损失。造成损害的事件包括欺诈和庞氏局等。为了应对加密货币行业犯罪人士和公司对韩国人造成的巨大负面财务影响,该部逮捕并拘留了130多名可疑犯罪分子,另有290人被起诉。此外,司法部长Park Sand-Ki已授权当局对以加密货币为中心的窃贼,黑客等采取“更多手段”。[2019/11/8]

PART 02?

本次攻击主要是项目方在部署合约时,把零(0x000000....)的confirmAt设置为1,导致任意一个未使用的_message都可以通过判断,并从合约中提取出对应资产。技术分析如下:

被攻击合约

0x5D94309E5a0090b165FA4181519701637B6DAEBA (存在漏洞利用的合约)

0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受损失的金库合约)

由于攻击交易过多,下面依靠其中一笔攻击交易分析为例进行阐述;(0x87ba810b530e2d76062b9088bc351a62c184b39ce60e0a3605150df0a49e51d0)

攻击的交易截图

1.通过交易分析,发现攻击者是通过调用(0x5D9430)合约中的process函数提取(0x88A69)合约中的资金。

攻击细节截图

2.跟进process函数中,可以看到合约对_messageHash进行了判断,当输入的messages[_messageHash]为0x000000....时,返回值却是true。

3.然后跟进acceptableRoot函数,发现_root的值为零(0x000000....)时,而confirmAt[_root]等于1,导致判断恒成立,从而攻击者可以提取合约中的资金。

?攻击细节截图

4.后续通过查看交易,发现合约在部署时,就已经初始零(0x000000....)的confirmAt为1,交易可见(0x99662dacfb4b963479b159fc43c2b4d048562104fe154a4d0c2519ada72e50bf)

PART 03?

针对跨链代币桥攻击导致损失一事,Nomad团队表示,“调查正在进行中,已经联系区块链情报和取证方面的主要公司协助。我们已经通知执法部门,并将夜以继日地处理这一情况,及时提供最新信息。我们的目标是识别相关账户,并追踪和追回资金。”

目前,成都链安安全团队正在使用链必追平台对被盗资金地址进行监控和追踪分析。

PART 04?

针对本次事件,成都链安安全团队建议:项目方在合约部署前,需要考虑配置是否合理。部署后,应测试相关功能,是否存在被利用的风险,并且联系审计公司查看初始的参数是否合理。

标签:NOMOMAMADNOMADRobonomics NetworkMOMAT价格Mad Viking Gamesnomad币重启

Pol币热门资讯
专访 rct AI:是时候专注区块链对于游戏发行端的改变了

近期,随着 Axie、STPEN 等头部项目接连遭遇代币下跌、用户量紧缩的困境,GameFi 整体市场也趋于冷静。但与此同时,我们也观察到了一些不止步于代币经济学的 GameFi 项目带着差异化的思路悄然入场.

1900/1/1 0:00:00
5分钟了解DAO的发展史及标志性实例

相较于传统互联网领域,Web3 用户更期望在心理层面获得更深层次的参与感和共鸣,而不仅仅获得的财务回报.

1900/1/1 0:00:00
详解代币经济学:供需、激励与治理等

作者:Covduk 代币经济学是加密货币的一个重要方面。如果不理解代币经济学,你就不会获得成功。这里有关于代币经济学你所要了解的一切.

1900/1/1 0:00:00
释放资本效率的途径——NFT 抵押贷款和借款协议研究

如何以 NFT 为抵押物进行高效的融资?本文从定价机制(时间加权平均价格、用户估价、流动性池估价)和交易对手模式(点对点、点对池)两个不同层面介绍了各种不同方式的优缺点.

1900/1/1 0:00:00
Web3创始人指南:如何合规的设计Token?

原文标题:《Web3 创始人指南》原文作者:Dane Lund原文编译:Block unicorn如果您正在考虑发行 Token,那么你正在进入一个不确定的领域.

1900/1/1 0:00:00
白话开源和Web3

开源技术提供了许多每个产品大都在用的基础部件。所以,将 Crypto/Web3 类比成开源领域的外延会非常有说服力——在论证「为什么值得付出所有这些努力」时,你可能已经(或很快就会)遇到这个类比.

1900/1/1 0:00:00