慢雾:跨链互操作协议Nomad桥攻击事件简析

[慢雾:跨链互操作协议Nomad桥攻击事件简析]金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。

其它快讯:

慢雾:Quixotic黑客盗取约22万枚OP,跨链至BNB Chain后转入Tornado Cash:7月1日消息,据慢雾分析,Quixotic黑客盗取了大约22万枚OP(约11.9万美元),然后将其兑换成USDC并跨链到BNB Chain,之后将其兑换成BNB并转入Tornado Cash。[2022/7/1 1:44:55]

慢雾:Furucombo被盗资金发生异动,多次使用1inch进行兑换:据慢雾MistTrack,2月28日攻击Furucombo的黑客地址(0xb624E2...76B212)于今日发生异动。黑客通过1inch将342 GRO、69 cWBTC、1700万cUSDC兑换成282 ETH,并将147ETH从Compound转入到自己的地址,截至目前该黑客地址余额约170万美元,另一个黑客地址余额为约1200万美元。[2021/3/3 18:12:14]

动态 | 慢雾:巨鲸被盗2.6亿元资产,或因Blockchain.info安全体系存在缺陷:针对加密巨鲸账户(zhoujianfu)被盗价值2.6亿元的BTC和BCH,慢雾安全团队目前得到的推测如下:该大户私钥自己可以控制,他在Reddit上发了BTC签名,已验证是对的,且猜测是使用了一款很知名的去中心化钱包服务,而且这种去中心化钱包居然还需要SIM卡认证,也就是说有用户系统,可以开启基于SIM卡的短信双因素认证,猜测可能是Blockchain.info,因为它吻合这些特征,且历史上慢雾安全团队就收到几起Blockchain.info用户被盗币的威胁情报,Blockchain.info的安全体系做得并不足够好。目前慢雾正在积极跟进更多细节,包括与该大户直接联系以及尽力提供可能需求的帮助。[2020/2/22]

郑重声明: 慢雾:跨链互操作协议Nomad桥攻击事件简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 数据:当前Solana生态总市值为135.2亿美元

    [2022-8-3 2:55:37]金色财经消息,据CoinGecko最新数据显示,当前Solana生态总市值为135.2亿美元(截至发稿时为13,520,031,549 美元),24小时交易额为1,410,972,920美元。 其它快讯: ...

  • 欧元稳定币数量2020年至今增长了1683%,但今年1月至今下降了14.17%

    [2022-8-2 2:52:17]金色财经消息,欧元锚定的稳定币发行量已从2020年1月3日的价值3190万美元增涨至今天的5.69亿美元,增长了1683%。自2021年11月以来,欧元稳定币的数量增涨了85.34%,但从2022年1月至今,欧元稳定...

  • 瑞士数字银行Sygnum Bank将提供Cardano质押服务

    [2022-8-2 2:54:00]8月2日消息,瑞士数字银行Sygnum Bank宣布已将其银行级质押服务扩展到包含Cardano(ADA),Sygnum的质押服务与其银行平台完全集成,通过隔离钱包、安全私钥管理和多层安全基础设施保证机构级安全性。 ...

  • Aptos将向激励测试网2符合条件用户发放Token奖励,主网预计今年秋季推出

    [2022-8-2 2:52:02]8月1日消息,公链项目Aptos发文表示,在已结束的测试网2中,共有225个节点参与了测试,分布在全球44个国家的110座城市。Aptos将向激励测试网2中满足一定条件的参与者发放Token奖励。 Apto...

  • Nansen:巨鲸69secrets.eth或为三箭债权人Mirana的地址

    [2022-7-30 2:48:12]7月30日消息,区块链分析公司Nansen发布报告揭露巨鲸钱包地址69secrets.eth的身份,推测其为Mirana的地址。 Mirana Corp的地址(0x738505fa491c972a19658...

  • 慢雾:跨链互操作协议Nomad桥攻击事件简析

    [2022-8-2 2:52:59]金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下: 1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链...

  • Luno在法国获得数字资产牌照

    [2022-8-2 2:53:59]金色财经消息,DCG旗下加密货币交易平台Luno表示,已经获得了法国监管机构颁发的数字资产服务提供商(DASP)许可证。 此举意味着Luno现在可以直接向法国的客户提供其服务。该公司表示,它现在正朝着获得法...

  • 以太坊Layer2网络Arbitrum链上总用户量突破100万

    [2022-7-31 2:49:56]7月31日消息,据Dune Analytics数据显示,以太坊Layer2网络Arbitrum链上总用户量已突破100万,截至目前为1,025,930。此外,Arbitrum链上成功交易量已突破2000万笔,当前为2...

  • 数据:NFT市场协议sudoAMM总交易额已突破220万美元

    [2022-8-3 2:56:04]8月3日消息,据Dune Analytics数据显示,NFT市场协议sudoAMM总交易额已达1434.25ETH,约合223.3万美元,共完成6695笔NFT交易。 此前报道,7月9日,NFT交易平台su...

  • 日本滋贺县推出数字货币“Biwako”,以促进当地发展

    [2022-7-31 2:49:38]7月31日消息,本滋贺县政府于近日推出了当地数字货币“Biwako”,旨在让人们使用它在滋贺的注册景点享受各种体验,同时促进与该地区的联系和移居。 Biwako是以日本最大的湖泊命名的,该湖泊位于滋贺县。B...

  • Blockworks:日本中央银行放弃CBDC计划

    [2022-8-2 2:51:58]8月1日消息,据Blockworks报道,由于公众缺乏兴趣,日本中央银行放弃了CBDC计划。 其它快讯: 声音 | BlockArk创始人宿冶:DeFi可能是牛市新起点:2月20日,第3期“Bibox...

金宝趣谈

[0:0ms0-8:139ms