金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:
1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。
2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。
3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。
综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。
其它快讯:
慢雾:PREMINT攻击者共窃取约300枚NFT,总计获利约280枚ETH:7月18日消息,慢雾监测数据显示,攻击PREMINT的两个黑客地址一共窃取了大约300枚NFT,卖出后总计获利约280枚ETH。此前报道,黑客在PREMINT网站植入恶意JS文件实施钓鱼攻击,从而盗取用户的NFT等资产。[2022/7/18 2:19:58]
慢雾:ERC721R示例合约存在缺陷,本质上是由于owner权限过大问题:4月12日消息,据@BenWAGMI消息,ERC721R示例合约存在缺陷可导致项目方利用此问题进行RugPull。据慢雾安全团队初步分析,此缺陷本质上是由于owner权限过大问题,在ERC721R示例合约中owner可以通过setRefund Address函数任意设置接收用户退回的NFT地址。
当此退回地址持有目标NFT时,其可以通过调用refund函数不断的进行退款操作从而耗尽用户在合约中锁定的购买资金。且示例合约中存在owner Mint函数,owner可在NFT mint未达总供应量的情况下进行mint。因此ERC721R的实现仍是防君子不防小人。慢雾安全团队建议用户在参与NFTmint时不管项目方是否使用ERC721R都需做好风险评估。[2022/4/12 14:19:58]
慢雾:DOD合约中的BUSD代币被非预期取出,主要是DOD低价情况下与合约锁定的BUSD将产生套利空间:据慢雾区情报,2022 年 3 月 10 日, BSC 链上的 DOD 项目中锁定的 BUSD 代币被非预期的取出。慢雾安全团队进行分析原因如下:
1. DOD 项目使用了一种特定的锁仓机制,当 DOD 合约中 BUSD 数量大于 99,999,000 或 DOD 销毁数量超过 99,999,000,000,000 或 DOD 总供应量低于 1,000,000,000 时将触发 DOD 合约解锁,若不满足以上条件,DOD 合约也将在五年后自动解锁。DOD 合约解锁后的情况下,用户向 DOD 合约中转入指定数量的 DOD 代币后将获取该数量 1/10 的 BUSD 代币,即转入的 DOD 代币数量越多获得的 BUSD 也越多。
2. 但由于 DOD 代币价格较低,恶意用户使用了 2.8 个 BNB 即兑换出 99,990,000 个 DOD。
3. 随后从各个池子中闪电贷借出大量的 BUSD 转入 DOD 合约中,以满足合约中 BUSD 数量大于 99,999,000 的解锁条件。
4. 之后只需要调用 DOD 合约中的 swap 函数,将持有的 DOD 代币转入 DOD 合约中,既可取出 1/10 转入数量的 BUSD 代币。
5. 因此 DOD 合约中的 BUSD 代币被非预期的取出。
本次 DOD 合约中的 BUSD 代币被非预期取出的主要原因在于项目方并未考虑到 DOD 低价情况下与合约中锁定的 BUSD 将产生套利空间。慢雾安全团队建议在进行经济模型设计时应充分考虑各方面因素带来的影响。[2022/3/10 13:48:45]
8月2日消息,Cosmos生态EVM兼容链Evmos发推表示,几个小时前Nomad ERC20桥接合约被利用,大多数资产已被耗尽,目前正在与Nomad团队密切合作,并会在获得更多信息后跟进,当下Evmos链运行正常,...
区块链:2022/8/2 2:52:378月2日消息,币安交易所和信托公司Paxos公布了未经审计的BUSD储备金明细报告,截至6月30日,BUSD有7.38亿美元的现金支持,占总准备金的4.21%,以及106亿美元的期限在90天以内的美国国债券,占总储备...
区块链:2022/8/2 2:53:488月2日消息,数字资产管理器Kunji宣布完成种子轮融资,但融资金额和投资方信息均未公开,仅透露一批私人投资者和天使投资人参投。Kunji 为投资者创建加密货币投资池(DAP-Digital Asset Pool),...
区块链:2022/8/2 2:53:138月2日消息,旨在推动Filecoin可持续发展的Filecoin Green与Filecoin基金会合作启动100万美元的赠款计划,以支持气候友好型再生金融(ReFi)项目,包括但不限于从事重新造林、碳信用、负碳解...
区块链:2022/8/2 2:53:54金色财经消息,据CoinHub发布的推文,加密投资者持有超1530亿美元的稳定币。 其它快讯: 加密投资机构Pantera资管规模达56亿美元:1月23日消息,Pantera Capital Mana...
区块链:2022/8/1 2:50:518月2日消息,据@0xfoobar发推称,跨链互操作性协议Nomad桥正在被黑客攻击,WETH和WBTC正以每次百万美元的频次转出,合约中仍有1.26亿美元可能存在风险。提醒用户尽快提取资金。最近的一次就有1万枚以太...
区块链:2022/8/2 2:52:15金色财经报道,CryptoPunk 6874由0x33eaae以300ETH(约511815.01美元)的价格从0xcffc33买入。 其它快讯: OP Crypto推出1亿美元的基金,支持早期加密风...
区块链:2022/8/1 2:50:18据官方消息,MetaThaicoin(TAC)宣布与Quest3 web3.0任务活动平台达成战略合作。Quest3平台拥有巨量海外NFT爱好者,Quest3平台方表示看好TAC,“创世贵族NFT”已经上线Quest...
区块链:2022/7/30 2:48:158月2日消息,加密数据分析和研究机构Messari宣布收购Blackrose Capital旗下加密融资数据库Dove Metrics,Messari暂未披露交易细节。目前Messari已将Dove Metrics仪...
区块链:2022/8/3 2:54:457月31日消息,Acala Network首席增长官Dan Reecer发推称,Cosmos生态DeFi协议Kujira即将在Acala上推出,可为一般用户带来清算市场。 Reecer称,这是Cosmos与...
区块链:2022/7/31 2:49:118月2日消息,韩国游戏巨头 Wemade与机构级区块链基础设施公司Blockdaemon签署了一份谅解备忘录,以支持WEMIX3.0生态系统的发展。Blockdaemon 同时成为 Wemix 节点委员会合作伙伴(N...
区块链:2022/8/2 2:52:438月1日,据官方消息,dYdX宣布成为面向所有市场的所有用户提供真正免费交易的加密货币交易平台,但每月超过10万美元的交易仍会产生较低费用。 “免费交易”是指dYdX已取消与在过去30天内交易量低于100,...
区块链:2022/8/2 2:52:00