0X0:Nomad被攻击事件分析:黑客点火,多人“趁火打劫”_PIT

北京时间8月2日,成都链安链必应-区块链安全态势感知平台舆情监测显示,跨链通讯协议Nomad遭遇攻击,黑客获利约1.5亿美元。截止发稿前,根据DeFiLlama数据显示,Nomad代币桥中只剩下约5900美元左右。

关于本次攻击事件的来龙去脉,成都链安安全团队第一时间进行了分析。

PART01

加密市场中首次发生的去中心化抢劫?

首先,我们先来认识本次故事主角——Nomad。

Nomad自称能提供安全的互操作性解决方案,旨在降低成本并提高跨链消息传递的安全性,与基于验证者的跨链桥不同,Nomad不依赖大量外部方来验证跨链通信,而是通过利用一种optimistic机制,让用户可以安全地发送消息和桥接资产,并保证任何观看的人都可以标记欺诈并保护系统。

Morgan Creek Capital CEO:下一次加密牛市可能会在2023年第二季度开启:金色财经报道,Morgan Creek Capital Management 创始人兼首席执行官 Mark Yusko 对Cointelegraph表示,下一个加密货币牛市将比大多数人想象的更早开始,Yusko 认为下一次加密牛市,他称之为“加密盛夏”,可能会在今年第二季度开始,原因是更温和的央行政策和对比特币减半的预期。

Yusko 表示,虽然美联储不太可能很快降息,但市场倾向于预期美联储的决定,这意味着即使是放缓或暂停加息也会被解读为即将到来的转向信号,这将刺激包括加密货币在内的所有风险资产引发积极走势。[2023/2/4 11:46:59]

而在4月13日,他们也以2.25亿美元估值完成高达2200万美元的种子轮融资,领投方为Polychain。对于一家初创项目而言,数千万美元种子轮融足可谓赢在起跑线上,但是本次攻击之后,不知道项目方会如何处理与“自救”。

58学院Tim:机构风险对冲、以太坊2.0、Defi是推动本轮牛市的三个主因:8月5日晚,58学院高级研究员Tim做客媒体直播间,表示本轮币圈技术性牛市背后的原因主要有三个:首先,全球疫情影响下央行持续放水导致通货膨胀,促使机构大规模使用比特币进行风险对冲。据58COIN数据显示,7月下旬开始合约持仓量明显增长,8月2日成交量较前一周峰值增长了216% ,创下3.12以来单日最高成交量,从交易量可以看出资金净流入已经达到牛市级别。其次,真正的大牛市想要到来,仍然需要一个空前、可持续的故事,毫无疑问ETH2.0就是这个故事主体。过去两周,以太坊暴涨75% ,一路狂奔至400月线压力区。说明了市场持续对ETH2.0保持信心。最后,DefiMaketCap统计数据显示,8月2日Defi产品的总市值已经达到了80亿美元。短短一个月内涨幅4倍。说明市场对Defi的认可度持续上扬。[2020/8/5]

Nomad官方推特表示,已得知此事,目前正在调查。

声音 | 江卓尔:长期来看7000-8000美元买入是牛市前最后一次上车机会:江卓尔刚发微博称:“上一轮牛市有一个很有意思的数据,牛市期间每一轮最大跌幅,都精确地落在了40%左右,偏差为35%~45%。本轮跌幅44.3%,已经非常接近上一轮两次出现的45%跌幅,是否能延续历史惯性,在45%位置止跌?我觉得有可能,但币价短期要问上帝,我说了不算。至于长期嘛,7000-8000美元这价位买入,应该是牛市前最后一次上车机会了。”[2019/9/28]

关于本次事件,在Web3领域,却引起了争议。

Terra研究员FatMan在推特上对Nomad遭遇攻击事件发表评论称:“在公共Discord服务器上弹出的一条消息称,任意一个人都能从Nomad桥上抢了3千到2万美元:所有人要做的就是复制第一个黑客的交易并更改地址,然后点击通过Etherscan发送。这是在真正的加密市场中首次发生的去中心化抢劫。”

Biconomy推出的跨链交易基础设施Hyphen主网正式上线:官方消息,由区块链开发工具提供商Biconomy推出的跨链交易基础设施Hyphen主网正式上线,目前仅支持以太坊主网与Polygon之间的跨链操作。Biconomy表示,将在未来增加对更多代币以及更多侧链、EVM 链以及二层网络之间跨链的支持,此外,还将在下一个版本中将其改进为去中心化产品。[2021/8/11 1:48:24]

事实的确如此。

根据Odaily星球日报的报道,在第一个黑客盗窃完成后,这条「成功」经验也在加密社区疯传,被更多用户模仿,趁火打劫。跨链通讯协议Nomad的资产被洗劫一空。

可能是因为过于心急,一些用户忘记使用马甲伪装,直接使用了自己的常用ENS域名,暴露无遗。目前已经有用户开始自发退款,以求避免被起诉。

PART02

-项目方在部署合约时犯了什么错导致被攻击?

本次攻击主要是项目方在部署合约时,把零(0x000000....)的confirmAt设置为1,导致任意一个未使用的_message都可以通过判断,并从合约中提取出对应资产。技术分析如下:

被攻击合约

0x5D94309E5a0090b165FA4181519701637B6DAEBA(存在漏洞利用的合约)

0x88A69B4E698A4B090DF6CF5Bd7B2D47325Ad30A3(遭受损失的金库合约)

由于攻击交易过多,下面依靠其中一笔攻击交易分析为例进行阐述;

1.通过交易分析,发现攻击者是通过调用(0x5D9430)合约中的process函数提取合约中的资金。

2.跟进process函数中,可以看到合约对_messageHash进行了判断,当输入的messages为0x000000....时,返回值却是true。

3.然后跟进acceptableRoot函数,发现_root的值为零(0x000000....)时,而confirmAt等于1,导致判断恒成立,从而攻击者可以提取合约中的资金。

4.后续通过查看交易,发现合约在部署时,就已经初始零(0x000000....)的confirmAt为1,交易可见

PART03

-项目方还能找回被盗资金吗?

针对跨链代币桥攻击导致损失一事,Nomad团队表示,“调查正在进行中,已经联系区块链情报和取证方面的主要公司协助。我们已经通知执法部门,并将夜以继日地处理这一情况,及时提供最新信息。我们的目标是识别相关账户,并追踪和追回资金。”

目前,成都链安安全团队正在使用链必追平台对被盗资金地址进行监控和追踪分析。

PART04

-总结:合约部署需要注意哪些问题?

针对本次事件,成都链安安全团队建议:项目方在合约部署前,需要考虑配置是否合理。部署后,应测试相关功能,是否存在被利用的风险,并且联系审计公司查看初始的参数是否合理。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

莱特币价格STO:Storx Network (SRX)_STOR

一、项目介绍 StorX是一个开源的去中心化的云存储网络,由XinFinNetwork提供支持。StorX使用户能够将他们的数据安全地存储在分布式云上.

[0:15ms0-4:684ms