BTC/HKD-0.06%
ETH/HKD-0.24%
LTC/HKD+0.22%
ADA/HKD+0.28%
SOL/HKD-0.8%
XRP/HKD+1.37%金色財經消息,據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊分析如下:
1. 在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。
2. 項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。
3. 因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。
綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。
其它快訊:
慢霧:疑似Gemini相關地址在過去5小時內共轉出逾20萬枚ETH:金色財經消息,慢霧監測顯示,疑似加密交易所Gemini相關地址(0xea3ec2a08fee18ff4798c2d4725ded433d94151d)已在過去5小時內歸集并轉出逾20萬枚ETH(超3億美元)。[7/19/2022 9:55:00 AM]
慢霧:Equalizer Finance被黑主要在于FlashLoanProvider合約與Vault合約不兼容:據慢霧區消息,6 月 7 日,Equalizer Finance 遭受閃電貸攻擊。慢霧安全團隊以簡訊形式將攻擊原理分享如下:
1. Equalizer Finance 存在 FlashLoanProvider 與 Vault 合約,FlashLoanProvider 合約提供閃電貸服務,用戶通過調用 flashLoan 函數即可通過 FlashLoanProvider 合約從 Vault 合約中借取資金,Vault 合約的資金來源于用戶提供的流動性。
2. 用戶可以通過 Vault 合約的 provideLiquidity/removeLiquidity 函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受 Vault 合約中的流動性余額與流動性憑證總供應量的比值影響。
3. 以 WBNB Vault 為例攻擊者首先從 PancekeSwap 閃電貸借出 WBNB
4. 通過 FlashLoanProvider 合約進行二次 WBNB 閃電貸操作,FlashLoanProvider 會先將 WBNB Vault 合約中 WBNB 流動性轉給攻擊者,隨后進行閃電貸回調。
5. 攻擊者在二次閃電貸回調中,向 WBNB Vault 提供流動性,由于此時 WBNB Vault 中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。
6. 攻擊者先歸還二次閃電貸,然后從 WBNB Vault 中移除流動性,此時由于 WBNB Vault 中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。
7. 攻擊者通過以上方式攻擊了在各個鏈上的 Vault 合約,耗盡了 Equalizer Finance 的流動性。
此次攻擊的主要原因在于 Equalizer Finance 協議的 FlashLoanProvider 合約與 Vault 合約不兼容。慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。[6/8/2022 11:32:49 AM]
慢霧:Let's Encrypt軟件Bug導致3月4日吊銷 300 萬個證書:Let's Encrypt由于在后端代碼中出現了一個錯誤,Let's Encrypt項目將在撤銷超過300萬個TLS證書。詳情是該錯誤影響了Boulder,Let's Encrypt項目使用該服務器軟件在發行TLS證書之前驗證用戶及其域。慢霧安全團隊提醒:數字貨幣行業有不少站點或內部系統為安全目的而使用 Let's Encrypt 自簽證書,請及時確認是否受到影響。如有影響請及時更新證書,以免造成不可預知的風險。用戶可查看原文鏈接在線驗證證書是否受到影響。[3/4/2020 12:00:00 AM]
8月2日消息,慢霧監測顯示,Nomad攻擊事件中仍有超過9500萬美元的被盜資金留在3個地址中.
Block Chain:8/2/2022 3:11:23 AM據官方消息,金色數藏平臺將于8月4日13:14上線《七夕限定》3款數字藏品,本次發售的數字藏品以七夕節傳統文化為背景元素,結合金色財經原創IP“小金庫”特別設計藏品,每款寓意人們對理想愛情的向往和追求, 以數藏緣聚,...
Block Chain:8/2/2022 3:11:22 AM8月2日消息,派盾(PeckShield)監測顯示,Nomad跨鏈橋攻擊者之一是Rari Capital被盜事件的黑客,他在此次Nomad攻擊中獲利約300萬美元.
Block Chain:8/2/2022 3:11:20 AM8月2日消息,據Etherscan區塊瀏覽器,Polygon歸屬合約地址釋放了1,386,609,632枚MATIC(約總供應量的13.87%)至Polygon基金會合約地址.
Block Chain:8/2/2022 3:11:19 AM8月2日消息,PointsVilleApp創始人Gabor Gurbacs發推表示,Tether(USDT)過去4天的市值增加了3.5億美元。這意味著更多的現金注入了穩定幣領域,可能表示市場將會有進一步增長.
Block Chain:8/2/2022 3:11:18 AM8月2日消息,波卡生態智能合約平臺Moonbeam Network發推表示,調查發現沒有證據表明最近的安全事件與Moonbeam代碼庫有關,所以網絡維護模式已結束,并已恢復全部功能,現在網絡照常運行.
Block Chain:8/2/2022 3:11:17 AM7:00-12:00關鍵詞:Nomad、Celsius、W3BCloud、Bitfarms 1.跨鏈通訊協議Nomad遭遇黑客攻擊.
Block Chain:8/2/2022 3:11:14 AM8月2日消息,派盾監測顯示,Nomad黑客地址之一0xC994...0cf599已將約1205枚ETH轉移至中間地址0x7a98...dFa308.
Block Chain:8/2/2022 3:11:13 AM金色財經報道,據波卡官方消息,Web3基金會Grant資助項目已超400個,截至目前共有415個項目通過我們的資助計劃,而且已經擁有超過1000份的Grant申請.
Block Chain:8/2/2022 3:11:12 AM8月2日消息,幣安CEO趙長鵬發推稱,幣安在合規工作上花費超過10億美元,并且通過率很高。幣安的市場份額繼續增加,而不是減少了。區塊鏈和第三方數據可以證明這一點.
Block Chain:8/2/2022 3:11:11 AM8月2日消息,派盾監測顯示,Charli3(C3)代幣價格已經下跌91%。Charli3官方稱,受Nomad Bridge攻擊事件影響,其ERC20代幣的流動性非常有限。現在不要購買C3.
Block Chain:8/2/2022 3:11:10 AM金色財經報道,盡管熊市仍在繼續,但今年克羅地亞最大的連鎖超市Konzum的比特幣等加密貨幣支付一直在增加。該公司的商業應用主管InesBarbir表示,在2021年推出加密支付后,Konzum的加密支付購買量有所增加.
Block Chain:8/2/2022 3:11:09 AM