以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 區塊鏈 > Info

慢霧:跨鏈互操作協議Nomad橋攻擊事件簡析

Author:

Block

Time:2022/8/2 2:52:59

金色財經消息,據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊分析如下:

1. 在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。

2. 項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。

3. 因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。

綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。

慢霧:Rubic協議錯將USDC添至Router白名單,導致已授權合約用戶USDC遭竊取:12月25日消息,據慢霧安全團隊情報,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC被竊取。慢霧安全團隊分享如下:1. Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行Native Token兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標 Router是否在協議的白名單中。

2. 經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。

3. 不幸的是USDC也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC。

4. 惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC通過transferFrom接口轉移至惡意用戶賬戶中。

此次攻擊的根本原因在于Rubic協議錯誤的將USDC添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC被竊取。[2022/12/26 22:07:00]

慢霧:有用戶遭釣魚攻擊,在OpenSea上架的NFT以極低匹配價格售出:據慢霧消息,有用戶在 OpenSea 掛單售賣的 NFT 被惡意的以遠低于掛單價匹配買。經慢霧安全團隊分析,此是由于該受害用戶遭受釣魚攻擊,錯誤的對攻擊者精心構造的惡意訂單進行簽名,惡意訂單中指定了極低的出售價格、買方地址為攻擊者以及出售 NFT 為受害用戶在 OpenSea 上架的待出售 NFT。攻擊者使用受害用戶已簽名的出售訂單以及攻擊者自己的購買訂單在 OpenSea 中進行匹配,并以攻擊者指定的極低價格成交,導致受害用戶的 NFT 以非預期的價格售出。[2021/12/11 7:31:47]

聲音 | 慢霧:EOS假充值紅色預警后續:慢霧安全團隊今早發布了 EOS 假充值紅色預警后,聯合 EOSPark 的大數據分析系統持續跟蹤和分析發現:從昨日開始,存在十幾個帳號利用這類攻擊技巧對數字貨幣交易所、錢包等平臺進行持續性攻擊,并有被真實攻擊情況。慢霧安全團隊在此建議各大交易所、錢包、DApp 做好相關防御措施,嚴格校驗發送給自己的轉賬交易在不可逆的狀態下確認交易的執行狀態是否為 executed。除此之外,確保以下幾點防止其他類型的“假充值”攻擊: 1. 判斷 action 是否為 transfer 2. 判斷合約賬號是否為 eosio.token 或其它 token 的官方合約 3. 判斷代幣名稱及精度 4. 判斷金額 5. 判斷 to 是否是自己平臺的充幣賬號。[2019/3/12]

摩根士丹利策略師:經濟衰退風險抑制美股上漲空間

8月1日消息,摩根士丹利Michael Wilson等策略師表示,隨著美聯儲繼續收緊政策,美國經濟可能會陷入衰退,股市上漲的空間微乎其微,盈利可能出現弱于預期的情況.

Block Chain:2022/8/1 2:51:21
比特幣和納斯達克指數是2022年迄今為止表現最差的資產

8月1日消息,劍橋大學皇后學院院長Mohamed El-Erian近日發布了一個與年初至今的資產表現與前兩年相比的對比數據.

Block Chain:2022/8/1 2:51:12
Bitwage與Edge Wallet和Casa合作,以簡化比特幣支付薪資的流程

金色財經消息,加密貨幣薪資支付服務商Bitwage周一宣布,已與Edge Wallet和Casa合作,以“簡化將比特幣作為薪資支付的流程”.

Block Chain:2022/8/2 2:52:18
歐洲的區塊鏈風投資金在第二季度超過亞洲

8月1日消息,據The Block Research的數據,全球區塊鏈風險投資在今年第二季度暴跌,從第一季度的 125 億美元下降到第二季度的 98 億美元,下降了 22%.

Block Chain:2022/8/2 2:52:04
數字內容生產商Terapin Studios完成9300萬美元融資

8月1日消息,美國數字內容生產商Terapin Studios宣布完成9300萬美元融資,本輪融資由新加坡私募股權公司Affirma Capital和韓國私募股權公司NPX Private Equity參投.

Block Chain:2022/8/1 2:50:58
中國通信工業協會成立數字藏品標準項目工作組

金色財經報道,7月30日,中國通信工業協會區塊鏈專業委員會主辦數字藏品標準大會暨“數字藏品標準項目工作組”成立大會召開.

Block Chain:2022/7/30 2:48:10
LVMH旗下服裝品牌Dior為游戲GT7發布虛擬服裝膠囊和虛擬鞋系列

金色財經報道,LVMH旗下的服裝品牌Dior宣布已為PS4與PS5獨家電玩游戲Gran Turismo 7(簡稱GT7,中譯“跑車浪漫旅7”)角色虛擬服裝膠囊系列,該系列服裝將于8月25日在游戲中正式亮相.

Block Chain:2022/8/2 2:53:32
公鏈Sui已開放激勵測試網注冊

8月3日消息,PoS區塊鏈網絡Sui宣布已經開放激勵測試網注冊。Sui基金會將為驗證者參與的每個測試網“wave”獎勵2000 SUI;將承諾向繼續參與Sui主網的表現最佳驗證者提供高達供應量10%的Sui代幣.

Block Chain:2022/8/3 2:55:45
NFT項目dTweenies的Discord服務器遭攻擊

8月3日消息,據CertiK監測,NFT項目dTweenies的Discord服務器遭到攻擊,聊天功能被鎖定,并且已經發布釣魚鏈接。請社區用戶不要點擊、鑄造或批準任何交易.

Block Chain:2022/8/3 2:55:39
Ledger錢包開發者模式添加支持Acala

官方消息,Ledger錢包開發者模式添加支持Acala。在正式發布之前,適用于高級用戶,目前仍在開發中.

Block Chain:2022/8/3 2:54:48
以太坊客戶端Lighthouse發布v2.5.0,已支持Goerli/Prater合并

8月2日消息,以太坊客戶端Lighthouse發布新版本v2.5.0,參與Goerli/Prater合并的驗證節點必須在此次合并之前升級至該最新版本,它已是功能完備的支持合并的版本.

Block Chain:2022/8/2 2:52:31
跨鏈預言機解決方案SupraOracles與多功能GameFi平臺CosmicFactions達成合作

7月30日消息,跨鏈預言機解決方案SupraOracles宣布與多功能GameFi平臺CosmicFactions達成合作.

Block Chain:2022/7/30 2:47:26
ads