宇宙链 宇宙链
Ctrl+D收藏宇宙链

金色观察|“首次去中心化抢劫”:还原Nomad被攻击始末

作者:

时间:1900/1/1 0:00:00

8月2日7时,加密KOL/img/20230516035604363691/0.jpg "/>

委内瑞拉已在与加密货币相关的石油腐败案件中逮捕21人:金色财经报道,委内瑞拉检察官已经逮捕了21位与该国加密货币相关的石油腐败案件人士,他们涉嫌参与国有石油公司委内瑞拉石油公司 (PDVSA) 的一项广泛的加密货币计划,据悉被捕者中有11人是商人,其余10人是政府官员,此外委内瑞拉政府还对另外11名涉嫌参与同一加密货币计划的人发出了逮捕令,不过委内瑞拉总检察长Tarek Saab暂时没有透露相关公司名称和人员姓名。(路透社)[2023/3/26 13:27:37]

对此,投资机构Paradigm研究员/img/20230516035604363691/2.jpg "/>

3,然而,在Moonbeam网络上进行了一些手动挖掘之后,确认虽然Moonbeam交易确实桥接了0.01WBTC,但以太坊交易以某种方式桥接了100WBTC。

ENS域名600519.eth以9.8ETH的价格成交:金色财经消息,OpenSea数据显示,ENS域名600519.eth以9.8ETH的价格成交。据悉,贵州茅台股票代码为(600519)。据此前报道,以太坊域名服务ENS发推表示,4月份ENS新域名注册量接近16.3万,创月度历史新高。[2022/5/3 2:46:17]

5,在这一点上,有两种可能性。要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重错误。但是,绝对没有迹象表明最近有任何事情被证明。

6,这只剩下一种可能性——副本合约存在致命缺陷。但是怎么做?快速浏览表明提交的消息必须属于可接受的根。否则,第185行的检查将失败。

7,幸运的是,有一种简单的方法可以检查这个假设。知道没有被证明的消息的根是0x00,因为messages将未初始化。接下来所要做的就是检查合同是否会接受它作为根。

8,事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它具有自动验证每条消息的微小副作用。

9,这就是黑客如此混乱的原因——你不需要了解Solidity或MerkleTrees或类似的东西。你所要做的就是找到一个有效的交易,用你的地址找到/替换对方的地址,然后重新广播它。

10,例行升级将零哈希标记为有效根,这具有允许在Nomad上消息的效果。攻击者滥用它来复制/粘贴交易,并在疯狂的混战中迅速耗尽了桥。

A16z应用安全成员MattGleason发推介绍了Nomad被攻击的原因:

Nomad桥以与Qubit的QBridge类似的方式获得。桥的不安全配置导致特定路径允许发送任何事务。错误出现在Replica的“进程”函数中。

Process旨在确保消息已被证明,然后处理该消息,这通常应该没问题。

它使用acceptableRoot来执行此操作,它将检查根是否已被证明或在当前时间之前已被确认。

出现这个问题是因为在solidity中,如果一个映射键在此之前没有被看到,那么它将默认为零,从而导致尝试确认根值为零。但是,由于它们初始化时使用的是0的confirmedRoot,这意味着零在技术上是一个已确认的根。

因此,系统会接受任何以前从未见过的消息,并将其当作真实消息来处理,这意味着你所需要做的就是要求所有的桥的钱,你就会得到它。

Paradigm工程师@ParadigmEng420发推提醒用户如果在Nomad、Evmos、Moonbeam、Milkomeda有任何资金,需要交换出游牧资产,并使用不同的跨链桥,尽快回到以太坊或另一个链。他还指出,Nomad暂停了中继器,并试图使用观察者审查所有桥接交易,但是,这可能没什么帮助,因为漏洞利用是在合同方面而不是在基础设施方面。

来源:金色财经

标签:NOMOMANOMADMADANOMMOMA价格nomad币交易所Atletico de Madrid Fan Token

欧易交易所热门资讯
ZT四周年 不负众望

2018.07-2022.08,是加密行业激荡起伏的四年,也是ZT向上而生的四年,四年的耕耘与努力,ZT已经成为全球知名的创新型热门数字资产首发地,在加密金融发展的历史长河中留下了自己的脚印.

1900/1/1 0:00:00
纵横币海:比特币以太坊行情分析2022.7.30

投资上只有一个方向,不是做多,也不是做空,只有做对的方向。我是纵横币海,一个愿陪你东山再起的朋友。一个人能有多大的成就,要看他有谁指点。希望我能是你的伯乐,陪你度难关,与你共进退.

1900/1/1 0:00:00
2022年最值得期待SUPER FOR SPEED元宇宙赛车链游即将上线

????游戏绝对是元宇宙与NFT领域相结合最好的表现形式。在大趋势的热潮下,元宇宙与NFT在投资者的视野中活跃起来并强势崛起.

1900/1/1 0:00:00
NFT新局:能上OpenSea榜单的「NFT貔貅盘」

?撰文:0xLaughing,律动BlockBeats??OpenSea的月交易量和日交易量自Luna暴雷引发连锁反应,整个加密市场暴跌,NFT市场也一夜进入寒冬.

1900/1/1 0:00:00
远光软件“基于区块链的金融服务平台”入选中国科技创新典型案例

近日,在科技部、工信部指导下,由中国国际经济技术合作促进会主管,国促会数科委执行开展的《中国科技创新企业案例》评审活动公示了第一批入选名单.

1900/1/1 0:00:00
元宇宙办公和去办公室 你怎么选?

一场疫情,让无数人第一次体验到了长时间的居家办公。随着元宇宙的大热,工作场所将再次面临新的“进化”,比起传统的远程办公,元宇宙技术对于办公的最大改变就是增加了它的临场感和沉浸感。从此居家办公不再是孤独的劳作,而更像是一个游戏.

1900/1/1 0:00:00