比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

BTC:金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色午報 | 4月7日午間重要動態一覽:7:00-12:00關鍵詞:羅馬尼亞、Tether、減半、Coinbase

1. 羅馬尼亞參與歐洲區塊鏈技術研發項目;

2. 近一周Tether新增印鈔5.4億USDT;

3. BCH預計將于4月8日23點左右減半;

4. 日本高級官員:當前日本數字資產稅收政策缺失或導致資金外流;

5. 姚前:警惕投機分子哄騙消費者參與虛擬貨幣交易;

6. BB:絕不反對BSV做出的技術決定;

7. 18美分購得4.2萬枚BTC后續:疑為UI BUG;

8. 加密交易員:有人僅用18美分在Coinbase上獲得了4.2萬枚比特幣;

9. Maker基金會首次推出13個改進提案,進一步提升去中心化。[2020/4/7]

分析 | 金色盤面:ADA/USDT 短線反彈受阻:金色盤面綜合分析:ADA/USDT今天位居金色熱搜榜第4位,本次反彈表現相對較弱,由于前期大跌,導致短線技術走勢惡化,目前在下降通道下軌運行,如果不能突破中軌,后市不容樂觀。[2018/8/16]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

金色財經現場報道 羅勇:區塊鏈只是互聯網上的應用而不是全部:在GBLS全球無眠區塊鏈領袖峰會上,北京大學中國金融政策研究中心主任羅勇表示:區塊鏈只是互聯網上的應用而不是全部,我們應當警惕它的社會風險,我們廣大的科技工作者要有創新,不能妄自菲薄欲速則不達,許多的科技或許是明天的工作,但在國際投資基本的帶動下,區塊鏈就是全新的點對點的體系,不能尋求一夜暴富。[2018/6/6]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

金色財經現場報道 SequoiaDB巨杉數據庫聯合創始人:大部分區塊鏈產品架構混亂:金色財經現場報道,在2018區塊鏈技術及應用峰會上,SequoiaDB巨杉數據庫聯合創始人兼CTO王濤表示,當前區塊鏈公鏈技術均以“定制化”開發為目標,基本沒有產品從“通用化”的角度嘗試構建一個對等多活數據庫系統。同時當前大部分區塊鏈產品架構混亂,業務邏輯、安全認證、協議解析、以及數據庫等模塊混亂搭配,無法進行有效分層與模塊拆分,因此大部分的公鏈都在嘗試從底層自建一個“高度定制化的Oracle”數據庫。[2018/3/31]

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:BTCWBTCWBTBTCs是不是黃了btc錢包官網btc短線交易騙局WBTC幣WBTC價格WBT價格WBT幣

萊特幣價格
金字塔:比特幣三次沖擊上升最強阻力位,為什么買漲不買跌?

比特幣再次上演絕地反擊,此次是三次沖頂行動,51185一直是上升的最大阻力線。用13天的時間在此形成交易密集區,也就是此處的阻力越強大,而一旦突破后將會轉變成向上的支撐力度越強.

1900/1/1 0:00:00
XRP:山寨洗盤后的第三天,曙光乍現

洗盤后的第三天,整個市場的恐慌氛圍已經逐漸走淡,接下來就是一波上下震蕩的行情,在這個階段中就會出現部分幣種走出收復下跌的失地,創造出一波新級別的行情.

1900/1/1 0:00:00
BTC:BTC原地踏步,明天會如何?

無論從道指還是納斯達克100,烏俄事件只是個導火線,歐美開始對俄實行經制裁,導致全球開始掀起了拋售俄資產的狂潮,讓全球股市開始出現動蕩,BTC跟隨震蕩這也在情理之中.

1900/1/1 0:00:00
BTC:BTC跌破30000美金,從此進入2的時代

BTC跌破30000美金,從此很可能進入2的時代。50343枚BTC在未知錢包間轉移 價值約3.2億美元:據Whale Alert數據監測,北京時間19:53,50343枚BTC從多個地址轉移至.

1900/1/1 0:00:00
BTC:BTC處于節點,漸變引發突變?

BTC在這個位置持續一周了,這個位置也將做出是上是下的決定了。有些人總想著等那些行情衰退結束或是上升的鐘聲響起才還是行動,但問題是這種鐘聲從來就不會響起,所謂見相非相是事物從來不會明朗,而明朗的.

1900/1/1 0:00:00
BTC:走勢一日隨風起,扭轉乾坤換新顏?

BTC在昨天市場走勢的一波小高潮中只向上波動了一個點,證明大的層面上還是沒有資金介入,處于一種隨波逐流的龜速爬行狀態,短期走勢是墻頭草,行情上漲它跟著象征性的向上一點.

1900/1/1 0:00:00
ads