宇宙链 宇宙链
Ctrl+D收藏宇宙链

Nomad被攻击事件分析:黑客点火,多人“趁火打劫”

作者:

时间:1900/1/1 0:00:00

北京时间8月2日,成都链安链必应-区块链安全态势感知平台舆情监测显示,跨链通讯协议Nomad遭遇攻击,黑客获利约1.5亿美元。截止发稿前,根据DeFiLlama数据显示,Nomad代币桥中只剩下约5900美元左右。

关于本次攻击事件的来龙去脉,成都链安安全团队第一时间进行了分析。

PART01

加密市场中首次发生的去中心化抢劫?

首先,我们先来认识本次故事主角——Nomad。

Nomad自称能提供安全的互操作性解决方案,旨在降低成本并提高跨链消息传递的安全性,与基于验证者的跨链桥不同,Nomad不依赖大量外部方来验证跨链通信,而是通过利用一种optimistic机制,让用户可以安全地发送消息和桥接资产,并保证任何观看的人都可以标记欺诈并保护系统。

Uniswap发起有关“Uniswap治理是否应该为Nomic基金会提供资金”的新提案:金色财经消息,Uniswap发起新提案,内容为“Uniswap治理是否应该为Nomic基金会提供资金?”相关投票将于3月28日结束。[2022/3/25 14:18:24]

而在4月13日,他们也以2.25亿美元估值完成高达2200万美元的种子轮融资,领投方为Polychain。对于一家初创项目而言,数千万美元种子轮融足可谓赢在起跑线上,但是本次攻击之后,不知道项目方会如何处理与“自救”。

Nomad官方推特表示,已得知此事,目前正在调查。

衍生品交易公司Bitnomial在美国推出保证金、实物结算的比特币期货:11月15日消息,美国加密货币衍生品交易公司Bitnomial, Inc. 今天宣布,它已在美国推出实物结算比特币期货,保证金为35%。此外,Bitnomial公布了新的战略投资者,包括Franklin Templeton、O'Brien Family Office和Belvedere Strategic Capital。(Business Wire)[2021/11/16 6:53:51]

关于本次事件,在Web3领域,却引起了争议。

Terra研究员FatMan在推特上对Nomad遭遇攻击事件发表评论称:“在公共Discord服务器上弹出的一条消息称,任意一个人都能从Nomad桥上抢了3千到2万美元:所有人要做的就是复制第一个黑客的交易并更改地址,然后点击通过Etherscan发送。这是在真正的加密市场中首次发生的去中心化抢劫。”

Quantum Economics创始人:比特币上涨才刚刚开始:金色财经报道,Quantum Economics创始人Mati Greenspan表示,比特币一周内上涨约29%,超过2.3万美元,但这并不一定意味着市场“过热”,并将走向2017年12月那样的崩盘。他表示:“在我们看来,一切才刚刚开始。在确定可能的百分比增长方面,我们不应该使用任何旧的标准。如果需求继续从目前的水平回升,而供应继续受到限制,我们很有可能在未来几天看到250%的涨幅,甚至更高。”[2020/12/18 15:37:45]

事实的确如此。

根据Odaily星球日报的报道,在第一个黑客盗窃完成后,这条「成功」经验也在加密社区疯传,被更多用户模仿,趁火打劫。跨链通讯协议Nomad的资产被洗劫一空。

韩国区块链协会开设为期五周的“Coin Economy”讲座:韩国区块链协会将在6月16日开始到7月14日为止在首尔江南开设五周的区块链讲座。其五次讲座分别由Blockchain OS的理事、Coin Plug的责任研究员、韩国顺天乡大学的IT金融经营学的教授、Bokkjam的代表、Teknlaw的律师等资深专家们进行演讲。[2018/5/29]

可能是因为过于心急,一些用户忘记使用马甲伪装,直接使用了自己的常用ENS域名,暴露无遗。目前已经有用户开始自发退款,以求避免被起诉。

PART02

-项目方在部署合约时犯了什么错导致被攻击?

本次攻击主要是项目方在部署合约时,把零(0x000000....)的confirmAt设置为1,导致任意一个未使用的_message都可以通过判断,并从合约中提取出对应资产。技术分析如下:

被攻击合约

0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合约)

0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受损失的金库合约)

由于攻击交易过多,下面依靠其中一笔攻击交易分析为例进行阐述;

1.通过交易分析,发现攻击者是通过调用(0x5D9430)合约中的process函数提取合约中的资金。

2.跟进process函数中,可以看到合约对_messageHash进行了判断,当输入的messages为0x000000....时,返回值却是true。

3.然后跟进acceptableRoot函数,发现_root的值为零(0x000000....)时,而confirmAt等于1,导致判断恒成立,从而攻击者可以提取合约中的资金。

4.后续通过查看交易,发现合约在部署时,就已经初始零(0x000000....)的confirmAt为1,交易可见

PART03

-项目方还能找回被盗资金吗?

针对跨链代币桥攻击导致损失一事,Nomad团队表示,“调查正在进行中,已经联系区块链情报和取证方面的主要公司协助。我们已经通知执法部门,并将夜以继日地处理这一情况,及时提供最新信息。我们的目标是识别相关账户,并追踪和追回资金。”

目前,成都链安安全团队正在使用链必追平台对被盗资金地址进行监控和追踪分析。

PART04

-总结:合约部署需要注意哪些问题?

针对本次事件,成都链安安全团队建议:项目方在合约部署前,需要考虑配置是否合理。部署后,应测试相关功能,是否存在被利用的风险,并且联系审计公司查看初始的参数是否合理。

标签:NOMMADNOMADOMAVENOMArmadanomad币重启Aroma Finance

芝麻开门交易所下载热门资讯
一文盘点15个值得关注的潜在空投项目

原文作者:AirdropOfficial原文编译:TechFlowintern15个没有代币的新项目,其中一些已经在Optimism$OP、Arbitrum$ARB和Zksync$ZKS网络中上线.

1900/1/1 0:00:00
链上分析:多维度评估 5 大 Layer2 项目

Layer2战争正在升温,本文将对一些顶级以太坊L2项目进行全面评估。我查看了与以太坊第2层解决方案相关的所有项目,包括通用L2和特定于应用程序的L2。考虑到篇幅,我将排除掉一些前5名之外的项目.

1900/1/1 0:00:00
Gate.io Startup:Menzy (MNZ) Sale Result & Listing Schedule

1Menzy(MNZ)TokenSaleResultTheGate.ioStartupMenzy(MNZ)saleresultisasfollows:MNZStartupSaleAmount:13,513.

1900/1/1 0:00:00
SHIB,DOGE——在加密寒冬中逆流而上

SHIB和DOGE这两种模因数字货币可能始于玩笑梗图,但它们依然是存在感十足,获投资最多的两种加密货币一个令人惊讶的事实是,相比于那些被认为是数字资产和区块链时代更严肃代表的加密货币,模因币的价值保持得相当好.

1900/1/1 0:00:00
联合国机构敦促限制发展中国家的加密货币扩张

金色财经报道,联合国贸易和发展会议在周三发布的一系列政策简报中敦促在整个发展中国家限制加密货币。作为联合国秘书处的一部分的贸发会议表示,加密货币可能会抑制发展中国家通常用来确保宏观经济稳定的资本管制的有效性.

1900/1/1 0:00:00
Ongoing Spot Campaigns

DearKuCoinUsers,WeareexcitedtoannouncethatCyberpopMysteryBoxwillbelaunchedonWindvaneLaunchpadonAugust15th!Youcanparti.

1900/1/1 0:00:00