宇宙链 宇宙链
Ctrl+D收藏宇宙链

慢雾:Nomad桥攻击源于Replica合约可信根被设为0x0,且在修改时未将旧根失效

作者:

时间:1900/1/1 0:00:00

据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队对于Nomad桥攻击事件进行了简析:1.在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。2.项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。3.因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

慢雾:6月24日至28日Web3生态因安全问题损失近1.5亿美元:7月3日消息,慢雾发推称,自6月24日至6月28日,Web3生态因安全问题遭遇攻击损失149,658,500美元,包括Shido、Ichioka Ventures、Blockchain for dog nose wrinkles、Chibi Finance、Biswap、Themis等。[2023/7/3 22:14:33]

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。

慢雾:Gate官方Twitter账户被盗用,谨慎互动:10月22日消息,安全团队慢雾发文称:加密平台Gate官方Twitter账户被盗用,谨慎互动。半小时前,攻击者利用该账户发文,诱导用户进入虚假网站连接钱包。此外,慢雾科技创始人余弦在社交媒体上发文表示:注意下,Gate官方推特应该是被黑了,发送了钓鱼信息,这个网址 g?te[.]com 是假的(之前谈过的 Punycode 字符有关的钓鱼域名),如果你去Claim会出现eth_sign这种签名钓鱼,可能导致ETH等相关资产被盗。[2022/10/22 16:35:14]

动态 | 慢雾: 警惕利用EOS及EOS上Token的提币功能恶意挖矿:近期由于EIDOS空投导致EOS主网CPU资源十分紧张,有攻击者开始利用交易所/DApp提币功能恶意挖矿,请交易所/DApp在处理EOS及EOS上Token的提币时,注意检查用户提币地址是否是合约账号,建议暂时先禁止提币到合约账号,避免被攻击导致平台提币钱包的CPU资源被恶意消耗。同时,需要注意部分交易所的EOS充值钱包地址也是合约账号,需要设置白名单避免影响正常用户的提币操作。[2019/11/6]

标签:EOSMADOMANOMEOS Se7ensMADA币TOMATOSnomc币现在价格

以太坊价格今日行情热门资讯
安全团队:Nomad攻击者利用了合约中的process函数提取资金

成都链安链必应-区块链安全态势感知平台舆情监测显示,跨链通讯协议Nomad遭遇攻击,成都链安安全团队现将解析结果分享如下.

1900/1/1 0:00:00
美国参议员表示两党加密法案可能会被推迟到明年

据Cointelegraph报道,美国纽约州参议员KirstenGillibrand和怀俄明州参议员CynthiaLummis在彭博加密货币峰会上表示,他们提出的两党加密法案今年在参议院获得通过的可能性很小,有可能会被推迟到明年.

1900/1/1 0:00:00
去中心化存储W3BCloud将通过SPAC上市,合并后估值达12.5亿美元

据Businesswire报道,去中心化存储W3BCloud宣布将通过SPAC方式上市,其已与与特殊目的收购公司SocialLeverageAcquisitionCorpI达成最终合并业务协议.

1900/1/1 0:00:00
ZK Rollup订单簿DEX ZigZag将于6月24日开启ID0,空投将由DAO决定

据官方推特,以太坊二层ZKRollup订单簿DEXZigZag将于北京时间6月24日23:00利用自有平台启动ZigZag代币ID0。代币总供应量1亿个,ID0释放200万个。这也是zkSync生态首个ID0.

1900/1/1 0:00:00
美国佛蒙特州金融监管部已加入对Celsius的“多州调查”

据TheBlock报道,根据周二的一份声明,美国佛蒙特州金融监管部已加入对陷入困境的加密借贷平台Celsius的“多州调查”.

1900/1/1 0:00:00
目前债权人对三箭资本的索赔总额为28亿美元并预计会上升,三箭资本现未持有BTC和ETH

自称为三箭资本债权人之一的SoldmanGachs在推特上透露,清算人会议投票决定不寻求新的清算人,因此Teneo将继续担任清算人.

1900/1/1 0:00:00