月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 以太坊 > 正文

BTC:金色观察|“首次去中心化抢劫”:还原Nomad被攻击始末_WBTC

作者:

时间:1900/1/1 0:00:00

8月2日7时,加密KOL@0xfoobar发推称,跨链互操作性协议Nomad桥正在被黑客攻击,WETH和WBTC正以每次百万美元的频次转出,合约中仍有1.26亿美元可能存在风险。提醒用户尽快提取资金。最近的一次就有1万枚以太坊转出,Nomad桥还有8000万美元的USDC正在流出。

Nomad官方团队称,已知晓涉及Nomad代币桥的事件,目前正在调查中。受该事件影响,Moonbeam称:Moonbeam网络已进入维护模式,以调查网络上部署的智能合约的安全事件。在此期间,功能将受到限制,用户将无法执行常规用户交易和智能合约交互。治理、质押、取消暂停和升级的能力将继续有效。

截至目前,据defillama数据显示,NomadTVL中超过1.9亿美元的加密货币在几小时内被撤出,钱包中目前仅剩5336美元。Terra研究员FatMan评论此次攻击事件称,这是以真正的加密方式——第一次去中心化的抢劫。

金色财经挖矿数据播报 | BCH今日全网算力下降9.65%:金色财经报道,据蜘蛛矿池数据显示:

BTC全网算力125.370EH/s,挖矿难度16.85T,目前区块高度641115,理论收益0.00000844/T/天。

ETH全网算力195.433TH/s,挖矿难度2454.25T,目前区块高度10545085,理论收益0.01066486/100MH/天。

BSV全网算力1.992EH/s,挖矿难度0.27T,目前区块高度645563,理论收益0.00045172/T/天。

BCH全网算力2.632EH/s,挖矿难度0.40T,目前区块高度645809,理论收益0.00034196/T/天。[2020/7/28]

金色晨讯 | 6月30日隔夜重要动态一览:21:00-7:00关键词:四川、IOTA 2.0、以太坊2.0 、加拿大央行、Balancer

1. 四川天府新区、成都产业集团与启迪控股合资成立启迪天府区块链产业集团。

2. 以太坊2.0 Altona v0.12测试网已正式启动。

3. IOTA基金会宣布IOTA 2.0的三个阶段。

4. Cardano创始人:以太坊由于无法扩容及与传统系统共享数据而受到限制。

5. 加拿大央行研究人员:零知识证明目前不能用于CBDC系统。

6. 法国监管机构将11个外汇和加密资产衍生品提供商列入黑名单。

7. DeBank工作人员:Balancer再次遭到闪电贷攻击。

8. 锚定比特币的以太坊ERC20代币总价值已超过1亿美元。

9. IoTeX、R3等公司宣布加入机密计算联盟 利用区块链解决数据隐私。[2020/6/30]

对此,投资机构Paradigm研究员@samczsun试图还原黑客攻击的全过程:

金色晨讯 | 比特币凌晨短线下跌 美国众议院通过新法案:1、比特币凌晨短线下跌至7700美元后回升至目前的8500美元

2、美国众议院通过新法案,呼吁FinCEN研究区块链

3、SEC已开始评估Wilshire Phoenix比特币ETF。

4、美国国会议员:Libra很明显算是共同基金,请SEC阻止他们这么做

5、Bakkt将很快接入E-Trade和TD Ameritrade

6、学习时报:需采取加强加密货币权威理性分析等措施应对Libra监管挑战

7、日本央行行长:政策制定者必须对Libra实施最高水平的监管[2019/9/25]

1,一切都开始于@officer_cia分享@spreekawayETHSecurityTelegram频道的推文。尽管当时并不知道发生了什么事,但从桥上撤离的大量资产来看显然是一个不好的信号。

金色财经现场报道 薛蛮子:非理性的区块链野蛮生长时代已经过去 不是所有的人都能喝到泡沫下面的啤酒 :金色财经现场报道,在今天的2018全球区块链高峰论坛上,中国天使投资第一人、蛮子基金创始人薛蛮子做了主旨演讲,薛蛮子说:电子邮箱为互联网提供了杀手级的应用让互联网,微信为移动互联网提供了杀手级的应用,区块链也需要杀手级的应用。目前唯一的区块链杀手级应用就是比特币。当前区块链的基础设施,公链运载较慢,能够承载的交易有限,希望区块链3.0带来真正的应用。未来的区块链能够真正带来便利与效率,丰富人生体验,造福人类,这是区块链的最大的挑战和机会。薛蛮子指出,发币并不因为着带来了场景,并不意味着项目的落地。非理性的区块链野蛮生长时代已经过去,下一代新的区块链公司,一定是有实际落地场景,有自己的独创,有自己的专利和IP。尽管区块链的“泡沫”下面是“啤酒”,但不是所有的人都能喝到泡沫下面的啤酒。[2018/4/29]

2,第一个想法是代币的小数点配置有误。毕竟,桥上好像在运行“发送0.01WBTC,返还100WBTC”的促销活动。

3,然而,在Moonbeam网络上进行了一些手动挖掘之后,确认虽然Moonbeam交易确实桥接了0.01WBTC,但以太坊交易以某种方式桥接了100WBTC。

4,此外,在WBTC中桥接的交易实际上并没有证明什么。它只是直接调用了`process`。可以说,能够在不首先证明的情况下处理消息是非常不好的

5,在这一点上,有两种可能性。要么是在较早的区块中单独提交了证明,要么是Replica合约存在严重错误。但是,绝对没有迹象表明最近有任何事情被证明。

6,这只剩下一种可能性——副本合约存在致命缺陷。但是怎么做?快速浏览表明提交的消息必须属于可接受的根。否则,第185行的检查将失败。

7,幸运的是,有一种简单的方法可以检查这个假设。知道没有被证明的消息的根是0x00,因为messages将未初始化。接下来所要做的就是检查合同是否会接受它作为根。

8,事实证明,在例行升级期间,Nomad团队将可信根初始化为0x00。需要明确的是,使用零值作为初始化值是一种常见的做法。不幸的是,在这种情况下,它具有自动验证每条消息的微小副作用。

9,这就是黑客如此混乱的原因——你不需要了解Solidity或MerkleTrees或类似的东西。你所要做的就是找到一个有效的交易,用你的地址找到/替换对方的地址,然后重新广播它。

10,例行升级将零哈希标记为有效根,这具有允许在Nomad上消息的效果。攻击者滥用它来复制/粘贴交易,并在疯狂的混战中迅速耗尽了桥。

A16z应用安全成员MattGleason发推介绍了Nomad被攻击的原因:

Nomad桥以与Qubit的QBridge类似的方式获得。桥的不安全配置导致特定路径允许发送任何事务。错误出现在Replica的“进程”函数中。

Process旨在确保消息已被证明,然后处理该消息,这通常应该没问题。

它使用acceptableRoot来执行此操作,它将检查根是否已被证明或在当前时间之前已被确认。

出现这个问题是因为在solidity中,如果一个映射键在此之前没有被看到,那么它将默认为零,从而导致尝试确认根值为零。但是,由于它们初始化时使用的是0的confirmedRoot,这意味着零在技术上是一个已确认的根。

因此,系统会接受任何以前从未见过的消息,并将其当作真实消息来处理,这意味着你所需要做的就是要求所有的桥的钱,你就会得到它。

Paradigm工程师@ParadigmEng420发推提醒用户如果在Nomad、Evmos、Moonbeam、Milkomeda有任何资金,需要交换出游牧资产,并使用不同的跨链桥,尽快回到以太坊或另一个链。他还指出,Nomad暂停了中继器,并试图使用观察者审查所有桥接交易,但是,这可能没什么帮助,因为漏洞利用是在合同方面而不是在基础设施方面。

标签:BTCWBTCWBTBTCs是不是黄了btc钱包官网btc短线交易局WBTC币WBTC价格WBT价格WBT币

以太坊热门资讯
OpenSea:金色观察|OpenSea的元数据标准_NFT

OpenSea是最大的NFT交易平台,当我们去解构其平台的技术时,会发现,OpenSea完成了对以太坊上NFT资产的元数据扩展.

1900/1/1 0:00:00
加密货币:分析:美国硅谷银行缘何一夜暴跌70% 有何危险信号_全球十大加密货币

2023年3月10日凌晨,硅谷银行宣布为支撑流动性,以巨额亏损出售了210亿美元的债券投资组合。硅谷银行还计划出售23亿美元的股票以弥补债券损失.

1900/1/1 0:00:00
BTC:比特币重回47000点_大阳线币是什么币

BTC打破47000扶摇直上48000,用根大阳线收盘这说明后续的行情属于大级别上涨行情,在这样的大环境下绝大部分的山寨币都会上涨,要做的就是顺势而为拿住手中的筹码别去想做放空的事.

1900/1/1 0:00:00
BTC:比特币跌破20000点_btc钱包官网

BTC打破20000点,没有出现一个快速下跌的状态,那接下来两天就会继续在附近形成一个小的震荡区间,下挡支撑点不变18946.

1900/1/1 0:00:00
EOS:比特币交易的本质就是用小的亏损捕获更大的盈利_QTUM币是什么币

目前大盘处于震荡期,泥沙俱下,比特币早晨上涨晚盘阴跌,早盘阴跌,晚盘回升,造成绝大部分的山寨币群魔乱舞,上下搅动个不停,想要在这样的大环境下赚大钱更是难上加难,特别对于那些游击队.

1900/1/1 0:00:00
ETH:ETH(以太坊)2020年割韭菜三板斧_Etherael指什么寓意BTCs是不是黄了

BTC了解ETH的割韭菜三板斧便于帮助我们更好地认识K线和了解在牛熊市的操作手法,以便于抓住金牛躲过瀑布。看过着这三板斧头抵过我看一年的K线.

1900/1/1 0:00:00