慢雾:跨链互操作协议Nomad桥攻击事件简析

[慢雾:跨链互操作协议Nomad桥攻击事件简析]金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。

其它快讯:

慢雾:美国演员SethGreen的NFT遭钓鱼攻击,资金已跨链到 BTC 并混币:5月18日消息,美国演员SethGreen遭遇钓鱼攻击致4个NFT(包括1个BAYC、2个MAYC和1个Doodle)被盗,钓鱼者地址已将NFT全部售出,获利近160枚ETH(约33万美元)。

慢雾MistTrack对0xC8a0907开头的钓鱼地址分析后,发现总共有8个用户的NFT被盗,包含MAYC、Doodle、BAYC、VOX等12类NFT,全部售出后总获利194ETH。同时,该钓鱼地址初始资金0.188ETH来自Change NOW。钓鱼者地址将大部分ETH转换为renBTC后跨链到6个BTC地址,约14BTC均通过混币转移以躲避追踪。NFT钓鱼无处不在,请大家保持怀疑,提高警惕。[2022/5/18 3:24:23]

慢雾:Let's Encrypt软件Bug导致3月4日吊销 300 万个证书:Let's Encrypt由于在后端代码中出现了一个错误,Let's Encrypt项目将在撤销超过300万个TLS证书。详情是该错误影响了Boulder,Let's Encrypt项目使用该服务器软件在发行TLS证书之前验证用户及其域。慢雾安全团队提醒:数字货币行业有不少站点或内部系统为安全目的而使用 Let's Encrypt 自签证书,请及时确认是否受到影响。如有影响请及时更新证书,以免造成不可预知的风险。用户可查看原文链接在线验证证书是否受到影响。[2020/3/4]

动态 | 慢雾: 警惕利用EOS及EOS上Token的提币功能恶意挖矿:近期由于EIDOS空投导致EOS主网CPU资源十分紧张,有攻击者开始利用交易所/DApp提币功能恶意挖矿,请交易所/DApp在处理EOS及EOS上Token的提币时,注意检查用户提币地址是否是合约账号,建议暂时先禁止提币到合约账号,避免被攻击导致平台提币钱包的CPU资源被恶意消耗。同时,需要注意部分交易所的EOS充值钱包地址也是合约账号,需要设置白名单避免影响正常用户的提币操作。[2019/11/6]

郑重声明: 慢雾:跨链互操作协议Nomad桥攻击事件简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Ripple的创造者基金第二波申请程序现已经开放

    [8-1-2022 2:50:21 AM]金色财经报道,Ripple发布2022年第二季度XRP市场报告,报告称,通过Ripple的创造者基金,在XRPL上建立NFT的创造者可以获得技术、财务和联合营销支持,以参与他们的社区。迄今为止,创作者已经获得了NFT...

  • 哈佛大学和Filecoin去中心化网络基金会合作计划以保存数字信息

    [8-1-2022 2:50:12 AM]金色财经报道,Filecoin去中心化网络基金会 (FFDW) 宣布将支持哈佛大学图书馆创新实验室 (LIL) 的一项名为“民主化开放知识”计划的倡议。在 FFDW 的支持下,LIL 计划探索可以保存数字信息的去中心...

  • 美国银行:以太坊需要可扩展性改进以保持其市场地位

    [8-2-2022 2:52:24 AM]金色财经消息,美国银行在一份研究报告中表示,以太坊区块链从工作量证明(PoW)共识机制到权益证明(PoS)的转变似乎迫在眉睫,因为它需要可扩展性改进以保持其市场地位。该银行表示,如果没有可扩展性的改进,以太坊不太可能...

  • 8600万USDT从未知钱包转移至币安

    [7-31-2022 2:49:49 AM]7月31日消息,据Whale Alert数据,8600万枚USDT从未知钱包转移至币安。 其它快讯: BTC突破18600美元关口:火币全球站数据显示,BTC短线上涨,突破18600美元关口,现报18...

  • A股开盘:深证区块链50指数下跌1.04%

    [8-2-2022 2:52:39 AM]金色财经消息,A股开盘,上证指数报3231.26点,开盘下跌0.88%,深证成指报12260.45点,开盘下跌1.24%,深证区块链50指数报2859.79点,开盘下跌1.04%。区块链板块开盘下跌0.99%,数字货...

  • 慢雾:跨链互操作协议Nomad桥攻击事件简析

    [8-2-2022 2:52:59 AM]金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下: 1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链...

  • 体育元宇宙初创公司Gym Class完成800万美元种子轮融资,a16z领投

    [8-3-2022 2:55:04 AM]金色财经报道,体育元宇宙初创公司Gym Class宣布完成800万美元种子轮融资,由 Andreessen Horowitz(a16z) 领投,Y Combinator 参投。Gym Class允许使用虚拟头显与来自...

  • Upfront Ventures为三支新基金募集6.5亿美元

    [7-30-2022 2:47:39 AM]金色财经报道,总部位于洛杉矶的风险投资公司Upfront Ventures宣布完成6.5亿美元募资,这些资金将分布在旗下三个不同的基金中,主要投资金融科技、计算机视觉、游戏基础设施。Upfront Ventures的...

  • Bored Ape Yacht Club系列NFT近24小时交易额增幅超100%

    [7-30-2022 2:47:50 AM]金色财经消息,据OpenSea数据显示,Bored Ape Yacht Club系列NFT近24小时交易额为516.95 ETH,24小时交易额增幅达106.06%。近24小时交易额排名位列OpenSea第2。 ...

  • Ripple将其服务器升级到1.9.1版本

    [8-1-2022 2:50:13 AM]金色财经报道,Ripple发布2022年第二季度XRP市场报告,报告称,Ripple将其服务器升级到1.9.1版本,即XRP Ledger (XRPL)协议的参考实现,并配置其四个验证者投票支持在 XRPL 主网上激...

  • MakerDAO社区建议将WSTETH-B稳定费降至0

    [7-31-2022 2:49:54 AM]据官方消息,MakerDAO社区发起提案,建议将WSTETH-A稳定费降低至2.25%,将WSTETH-B稳定费降至0%。 其它快讯: DAO Maker的Vesting合约遭到黑客攻击,攻击者最终获...

链杂谈

以太坊价格DAO 生态系统概述:工作方式、部署框架

从丛林法则到人类法则,人类是依赖并需要合作才能生存和繁荣的社会动物。因此,我们始终将自己组织成部落、团体、团队、委员会、公司和其他形式的集体行动,以发展、学习、适应、协调和执行我们的更高愿景,在所有此类组织中,统一的愿景和目标对于超越个人成就具有先见之明。

ETH金色趋势丨BTC多头陷阱还是牛回?

近期继续关注日线能否有效突破站稳上方压制线,今日点位43250美金,突破站稳后面将有机会再次试探前期多次遇阻的压力带,这一带若能突破,上方月线压力47500-48500美金。

屎币广州首家元宇宙咖啡店新体验店长是个虚拟人 点单都是“跨次元”

“Ben”虚拟替身(图由受访者提供) 当元宇宙正在从概念逐步走向现实,数字虚拟人已经率先“出圈”,成为文化产业的新风口。位于海珠区的广州首家元宇宙咖啡馆中,记者看到,虚拟人店长“Ben”打破物理空间,与顾客进行“跨次元”互动,虚拟技术与内容的完美融合,带来全新视觉体验。

[0:15ms0-0:875ms