OMA:速评:连黑客技术都没用到 Nomad 就「倒下」了_UMAD

跨链桥Nomad近2亿美元TVL被几乎全数盗走,EVMOS币价短时暴涨超1.5倍。撰文:iambabywhale.eth

北京时间今日清晨,跨链互操作性协议Nomad桥遭到黑客攻击,攻击发生期间WETH和WBTC以每次百万美元的速度被持续转出。据DefiLlama数据显示,Nomad上近2亿美元的TVL在短时间内被攻击者「掏空」,截止发文时仅剩不到4000美元。

a16zcrypto应用安全团队成员MattGleason及Paradigm研究合伙人兼安全主管Samczsun在第一时间发推解释了本次攻击利用的漏洞。以下分析节选自二者的观点:

a16z通过11个地址控制4150万枚UNI,约占供应量的4.15%:2月6日消息,加密KOL Chris Blec发推表示,a16z使用其全部投票权重来反对Uniswap使用Wormhole跨链桥在BNBChain上启动Uniswap协议的提议,a16z是Wormhole竞争对手Layer Zero的大投资者,币安创始人赵长鹏转推称,“Uniswap由a16z控制?”。

此外赵长鹏还转推区块链数据公司Bubblemaps的推文,称a16z可以通过11个地址控制4150万枚UNI,占UNI供应量的4%以上(4.15%),这是通过任何提案所需的数量。[2023/2/6 11:49:20]

Nomad此次被攻击是由于跨链桥的配置导致可以通过特定路径发送任何事务,错误在于Replica内部的「process」功能。出问题的「process」功能被设计为保证信息被证明,然后处理信息,通常情况下这个过程没有问题。

游戏开发商Regression Games完成420万美元种子轮融资,a16z参投:金色财经报道,人工智能游戏开发商和电子竞技公司Regression Games宣布完成420万美元种子轮融资,New Enterprise Associates (NEA) 领投,Andreesen Horowitz (a16z)、BBQ Capital、Roosh Ventures 和一批天使投资人参投。Regression Games 正在构建平台和生态系统,帮助玩家能够编写代码和人工智能来控制角色、实时调试策略、争夺锦标赛奖品,该公司创始人兼首席执行官 Aaron Vontell表示,他们希望解决涉及元宇宙、线上对战等游戏中遇到的NPC和AI复杂性问题。(gamespress)[2022/8/16 12:27:31]

隐私基础设施Nym以2.7亿美元估值完成1300万美元融资,a16z领投:11月17日消息,隐私基础设施Nym以2.7亿美元估值完成1300万美元的A轮融资,由a16z领投,DCG、Tayssir Capital、Huobi Ventures、HashKey、Fenbushi Capital等参投。Nym采用区块链来将其混合网络(mixnet)去中心化,网络中的节点可以通过提供流量获得代币奖励,节点也可能在需要时注入混淆的流量包,使其他人难以解析其中的信息。Nym首席执行官HarryHalpin在2018年成立该公司之前,曾与万维网的发明者Tim Berners-Lee一起工作,Halpin认为Nym的解决方案可以对抗国家级别的大规模监控,与VPN或Tor不同。[2021/11/18 21:59:08]

该过程会使用「acceptableRoot」用来检查root是否被证明或者在当前时间之前已被确认。问题存在于Solidity语言中,如果一个map的映射键未找到会返回默认值0,则「acceptableRoot」的参数「_root」将会是0。

然而,由于合约初始状态下「_confirmedRoot」为0,使得0就是一个已被确认的值「acceptableRoot」接收一个0值就能通过验证。

结果,黑客正是利用该漏洞,找一笔有效交易反复发送构造好的交易数据抽取跨链桥被锁定的资金,从而导致Nomad上锁定的资金被几乎全数盗走。

受Nomad跨链桥被攻击的影响,Moonbeam代币GLMR短时下跌近10%,Evmos代币EVMOS上涨超150%。发生该情况或是由于Moonbeam暂时关闭EVM功能,以及Nomad作为Evmos与以太坊生态的主要跨链桥,被盗资金需要通过EVMOS作为出金渠道所致。

Evmos官方发推称,目前正在与Nomad团队密切合作,并会在获得更多信息后更新进展,当下Evmos链运行正常。由于Nomad已暂停,因此用户无法将他们的ERC20封装资产从Evmos撤回到以太坊,团队会及时通知这对Evmos用户和拥有Nomad封装资产的用户有何影响。

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

[0:0ms0-3:497ms