慢雾:跨链互操作协议Nomad桥攻击事件简析

[慢雾:跨链互操作协议Nomad桥攻击事件简析]金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。

慢雾:Nomad事件中仍有超过9500万美元被盗资金留在3个地址中:8月2日消息,慢雾监测显示,Nomad攻击事件中仍有超过9500万美元的被盗资金留在3个地址中。其中0xB5C55f76f90Cc528B2609109Ca14d8d84593590E中仍有1084枚ETH、120万枚DAI、103枚WBTC等约800万美元的加密资产,该地址也负责将1万枚WETH转移到另一地址以及将其他USDC转移;第二个地址0x56D8B635A7C88Fd1104D23d632AF40c1C3Aac4e3目前仍有1.28万枚ETH、1.02万枚WETH、80万DAI等约4700万美元的加密资产;第三个地址0xBF293D5138a2a1BA407B43672643434C43827179在收到3866.6万USDC后兑换为了DAI,目前有约3970万美元的加密资产。

目前慢雾经过梳理后,无法将地址3与其他两个地址连接起来,但这些攻击具有相同的模式。[2022/8/2 2:53:04]

慢雾:AToken钱包疑似遭受攻击 用户反馈钱包中资产被盗:据慢雾区情报,近期 AToken 钱包(atoken.com)疑似遭受到攻击,用户在使用 AToken 钱包后,币被偷偷转移走。目前已经有较多的用户反馈钱包中的资产被盗。AToken 钱包官方推特在2021年12月20日发布了停止运营的声明。官方 TG 频道中也有多位用户反馈使用 AToken 钱包资产被盗了,但是并没有得到 AToken 团队的回复和处理。

如果有使用 AToken 钱包的用户请及时转移资产到安全的钱包中。具体可以参考如下操作:

1. 立即将 AToken 钱包中的相关的资产转移到新的钱包中。

2. 废弃导入 AToken 或者使用 AToken 生成的助记词或私钥的钱包。

3. 参考慢雾安全团队梳理的数字资产安全解决方案,对数字资产进行妥善的管理。

4. 留存相应有问题的 AToken 钱包 APP 的安装包,用于后续可能需要的取证等操作。

5. 如果资产已经被盗,可以先梳理被盗事件的时间线,以及黑客的相关地址 MistTrack 可以协助挽回可能的一线希望。[2022/2/9 9:39:46]

慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击:币安智能链上DeFi收益聚合器PancakeBunny项目遭遇闪电贷攻击,慢雾安全团队解析:这是一次典型的利用闪电贷操作价格的攻击,其关键点在于WBNB-BUNNYLP的价格计算存在缺陷,而BunnyMinterV2合约铸造的BUNNY数量依赖于此存在缺陷的LP价格计算方式,最终导致攻击者利用闪电贷操控了WBNB-BUNNY池子从而拉高了LP的价格,使得BunnyMinterV2合约铸造了大量的BUNNY代币给攻击者。慢雾安全团队建议,在涉及到此类LP价格计算时可以使用可信的延时喂价预言机进行计算或者参考此前AlphaFinance团队。[2021/5/20 22:24:55]

郑重声明: 慢雾:跨链互操作协议Nomad桥攻击事件简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Glassnode:比特币网络活动下降表明熊市将持续更久

    [2022-8-2 2:53:43]8月2日消息,Glassnode表示,由于比特币(BTC)的几个链上指标仍处于看跌区间,近期价格回升的持续将需要增加网络需求和费用支出。分析师指出,交易需求的横向增长、活跃的比特币地址仍然处于“明确的下行通道”,以及...

  • 万事达卡CFO:我们将加密货币视为一种资产类别而非支付工具

    [2022-8-4 2:58:16]金色财经报道,万事达卡(Mastercard)CFO Sachin Mehra近日分享了他对加密货币的看法。他说:“在加密货币世界里,当人们使用我们的借记卡和信用卡产品来购买加密货币,我们充当的是上行通道的角色。而当...

  • Solana Labs联创:此次攻击事件似乎是iOS供应链受到攻击

    [2022-8-3 2:56:20]8月3日消息,Solana Labs首席执行官 Anatoly Yakovenko在社交媒体上称,该事件很可能是对使用Apple iOS操作系统的钱包的“供应链攻击”。当黑客通过在系统中注入恶意代码来进入和修改软件时...

  • PeckShield:Rari Capital事件的黑客参与Nomad跨链桥攻击,获利约300万美元

    [2022-8-2 2:53:02]8月2日消息,派盾(PeckShield)监测显示,Nomad跨链桥攻击者之一是Rari Capital被盗事件的黑客,他在此次Nomad攻击中获利约300万美元。 据此前报道,今年4月份Rari Capi...

  • Magic Eden:建议Solana钱包用户转移加密资产至新建钱包

    [2022-8-3 2:55:15]8月3日消息,Solana 生态 NFT 市场 Magic Eden 在推特上表示,经进一步调查,Magic Eden 团队建议为保护个人资产,用户还要做以下工作: 1. 用新的助记词创建一个新钱包 ...

  • 慢雾:跨链互操作协议Nomad桥攻击事件简析

    [2022-8-2 2:52:59]金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下: 1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链...

  • CSW因提出“假证据”,将只能获得1英镑的赔偿金

    [2022-8-2 2:52:00]8月1日消息,英国高等法院法官Martin Chamberlain裁定,自称是比特币发明者Satoshi Nakamoto 的澳大利亚科学家 Craig Wright(CSW) 博士在他对 Peter McCorma...

  • Tushar Jain:期待着第一个L2决定宣布从以太坊独立出来

    [2022-8-1 2:50:43]金色财经报道,对冲基金Multicoin Capital执行合伙人Tushar Jain在社交媒体上称,我期待着第一个L2决定宣布从以太坊独立出来,这样它就可以为自己的原生代币获取更多价值。如果一个L2在其平台上有足...

  • 8600万USDT从未知钱包转移至币安

    [2022-7-31 2:49:49]7月31日消息,据Whale Alert数据,8600万枚USDT从未知钱包转移至币安。 闪电网络节点数量已达18601个:金色财经报道,据1ML.com数据,目前,支撑网络的节点数量达到18601个,相较3...

  • Aleo将在下周推出Aleo虚拟机

    [2022-8-2 2:51:57]金色财经消息,可编程隐私网络Aleo将在下周推出其第三个以虚拟机为特色的测试网。该测试网首次在Aleo上实现了保护隐私的应用。此外,Aleo 团队计划在第四季度推出主网。(theblock) V神:ETH合并...

  • 韩国央行:将从今年下半年开始与金融机构进行CBDC相关实验

    [2022-8-1 2:50:50]8月1日消息,韩国央行宣布,将从今年下半年起与金融机构联合开展央行数字货币(CBDC)联动试验。韩国央行当天在国会计划和财政委员会的报告中表示:“我们将进一步扩大模拟研究,为CBDC系统的稳定运行奠定完善的技术基础。...

大币网

[0:15ms0-5:590ms