慢雾:跨链互操作协议Nomad桥攻击事件简析

[慢雾:跨链互操作协议Nomad桥攻击事件简析]金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。

其它快讯:

慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用:据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。[2022/2/14 9:51:14]

动态 | 慢雾:10 月发生多起针对交易所的提币地址劫持替换攻击:据慢雾区块链威胁情报(BTI)系统监测及慢雾 AML 数据显示,过去的 10 月里发生了多起针对数字货币交易所的提币地址劫持替换攻击,手法包括但不限于:第三方 JS 恶意代码植入、第三方 NPM 模块污染、Docker 容器污染。慢雾安全团队建议数字货币交易所加强风控措施,例如:1. 密切注意第三方 JS 链接风险;2. 提币地址应为白名单地址,添加时设置双因素校验,用户提币时从白名单地址中选择,后台严格做好校验。此外,也要多加注意内部后台的权限控制,防止内部作案。[2019/11/1]

声音 | 慢雾:使用中心化数字货币交易所及钱包的用户注意撞库攻击:据慢雾消息,近日,注意到撞库攻击导致用户数字货币被盗的情况,具体原因在于用户重复使用了已泄露的密码或密码通过撞库攻击的“密码生成基本算法”可以被轻易猜测,同时用户在这些中心化服务里并未开启双因素认证。分析认为,被盗用户之所以没开启双因素认证是以为设置了独立的资金密码就很安全,但实际上依赖密码的认证体系本身就不是个足够靠谱的安全体系,且各大中心化数字货币交易所及钱包在用户账号风控体系的策略不一定都一致,这种不一致可能导致用户由于“惯性思维”而出现安全问题。[2019/3/10]

郑重声明: 慢雾:跨链互操作协议Nomad桥攻击事件简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 加拿大道明银行将以13亿美元现金收购纳斯达克上市投行Cowen

    [8-3-2022 2:54:57 AM]8月3日消息,据外媒报道,总部位于加拿大多伦多的道明银行(TDBank)宣布将以13亿美元现金收购纳斯达克上市投行Cowen,Cowen于今年3月推出了其数字资产部门,为机构投资者提供加密交易以及托管解决方案。道明银...

  • CyberBrokers#7808 以128.5 ETH价格成交,创该系列历史第三高交易记录

    [7-30-2022 2:48:11 AM]金色财经报道,据Opensea数据显示,CyberBrokers#7808 已经以128.5 ETH价格成交,约合22万美元,创下该系列历史第三高交易记录,仅次于CyberBrokers#987(150 ETH)和C...

  • dYdX将于8月3日迁移服务器,停机大约两个小时

    [8-1-2022 2:50:25 AM]7月31日消息,dYdX表示,将于8月3日迁移服务器,从美国东部标准时间上午10点到下午12点,将有大约两个小时的停机时间;在此期间,用户将无法访问交易所,订单将无法成交。 其它快讯: dYdX已上线...

  • 美FDIC:加密公司破产不在联邦存款保险的承保范围内

    [7-30-2022 2:47:18 AM]金色财经报道,在要求 Voyager Digital删除其关于客户资金将获得政府保护的说法的第二天,美国联邦存款保险公司向银行家发出了更广泛的警告,他们需要让他们的加密合作伙伴保持一致。根据 FDIC 周五发布给银行...

  • Web3基金会Grant资助项目已超400个

    [8-2-2022 2:52:57 AM]金色财经报道,据波卡官方消息,Web3基金会Grant资助项目已超400个,截至目前共有415个项目通过我们的资助计划,而且已经拥有超过1000份的Grant申请。自2018年12月启动Grant资助计划以来,共收到...

  • 慢雾:跨链互操作协议Nomad桥攻击事件简析

    [8-2-2022 2:52:59 AM]金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下: 1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链...

  • 8600万USDT从未知钱包转移至币安

    [7-31-2022 2:49:49 AM]7月31日消息,据Whale Alert数据,8600万枚USDT从未知钱包转移至币安。 其它快讯: BTC突破38600美元关口 日内涨幅为1.77%:火币全球站数据显示,BTC短线上涨,突破386...

  • 头号藏品推出无聊猿#5513 NFT 二创项目 BATC 系列数字藏品

    [8-1-2022 2:50:53 AM]8月1日消息,头号藏品近日推出无聊猿系列数字藏品BATC。BATC作为基于编号#5513无聊猿版权的二创项目,以 BAYC“无聊”的调性为基础,对无聊猿的头像进行了延展,打造了全身的形象。在设计上做了更多变化,加入了...

  • 智能合约中USDT供应量刚刚达到1个月低点

    [7-30-2022 2:48:18 AM]金色财经报道,Glassnode数据显示,智能合约中的USDT供应量刚刚达到1个月低点,为14.363%,之前的1个月低点为14.503%。 其它快讯: Chainlink与Google Cloud达...

  • Zipmex的危机影响了泰国加密货币市场的公众看法

    [8-1-2022 2:51:01 AM]8月1日,市场消息:东南亚加密货币交易所Zipmex的危机影响了泰国加密货币市场的公众看法。(金十) 其它快讯: Zipmex从8月11日允许客户提取0.08个ETH:金色财经报道,加密货币交易所Zi...

  • MetaThaicoin(TAC)已经完成全新的DAO构建

    [7-31-2022 2:49:58 AM]据官方消息,MetaThaicoin宣称,TAC已经完成在T生态上构建DAO基础设施,将会在8月3日推出。TAC的DAO治理是拥有稳定资产支持的DEFI经济,玩家可以通过质押TAC代币DEFI挖矿,产出的矿税用于DA...

链分享

AVAXZHL_ZHL_ZHL交易所_ZHL币

ZHL币-ZHL(Neutralizationchain,中和链)区块链+新生态商业消费平台是一个区块链技术与传统各行各业相结合的全新服务平台,为消费者提供一个完美的新零售平台、质量有保障的在线消费平台。由于区块链技术的引入,“ZHL”平台上的每一种服务都具有可信任的评价体系,不管是商家还是消费者,每一种行为都被完整记录,形成消费轨迹并记录在平台里,由于内容不可篡改,消费更加放心,支付更加安全。

SOLYSEC_Yearn Secure_YSEC交易所_YSEC币

YSEC币-YSEC将推出一个自动预售平台,开发者可以定制他们的预售。YSEC代币持有者也将可以将自己的YSEC质押,以便在初期养殖更多的YSEC。当YSEC平台上线后,YSEC代币持有者可以将自己的YSEC入股到YSEC平台上线的同时新增的红利池中。

比特币最新价格XPO_云屏链_X-power Chain_XPO交易所

XPO币-X-powerChain(云屏链)是创新性基于JAVA语言研发的公链,在此基础搭建云屏生态。5G时代万物互联,X-powerChain和全球上万家企业合作,布局40多万个线下屏幕终端,已经产生10万多个节点,每日流量过千万。

DOTZCRT_ZCore Token_ZCRT交易所_ZCRT币

ZCRT币-ZCRT由ZCore项目推出用于ZCorePay系统,并通过支付网关进行项目推广。ZCore生态系统发行有2个代币,ZCRT与ZCR,两者有不同的用途:ZCRT用于快速交易,ZCR用于投资。这种差异意味着一组相互补充的功能,并允许资产一起受益于相同的投资组合。

OKBYZB_颜值星_Yanzhi_YZB交易所

YZB币-颜值星球区块链,英文名YanzhiBlockchain,YZB基于区块链技术,主打颜值经济的内容社交平台。颜值星球项目于2015年成立,已产生正向现金流并盈利,拥有上万名高颜值中国日本韩国模特、网红、主播,帮助高颜值群体快速变现,现融入区块链体系。搭建一个去中心化的基于颜值经济的内容社交平台。包括:YZB婚恋交友、YZB电商平台,YZB工作平台,YZB短视频平台。

[0:0ms0-0:601ms