值得信赖的区块链资讯!
速览 Nomad 被黑原因,一个关于「验证」的致命漏洞
跨链桥 Nomad 近 2 亿美元 TVL 被几乎全数盗走,EVMOS 币价短时暴涨超 1.5 倍。
撰文:iambabywhale.eth
北京时间今日(8 月 2 日)清晨,跨链互操作性协议 Nomad 桥遭到黑客攻击,攻击发生期间 WETH 和 WBTC 以每次百万美元的速度被持续转出。据 DefiLlama 数据显示,Nomad 上近 2 亿美元的 TVL 在短时间内被攻击者「掏空」,截止发文时仅剩不到 4000 美元。
a16z crypto 应用安全团队成员 Matt Gleason 及 Paradigm 研究合伙人兼安全主管 Samczsun 在第一时间发推解释了本次攻击利用的漏洞
。以下分析节选自二者的观点:
Nomad 此次被攻击是由于跨链桥的配置导致可以通过特定路径发送任何事务,错误在于 Replica 内部的「process」功能。出问题的「process」功能被设计为保证信息被证明,然后处理信息,通常情况下这个过程没有问题。

该过程会使用「acceptableRoot」用来检查 root 是否被证明或者在当前时间之前已被确认。问题存在于 Solidity 语言中,如果一个 map 的映射键未找到会返回默认值 0,则「acceptableRoot」的参数 「_root 」将会是 0。

然而,由于合约初始状态下「_confirmedRoot」为 0,使得 0 就是一个已被确认的值(注:confirmAt[0] = 1;)「acceptableRoot」接收一个 0 值就能通过验证。


结果,黑客正是利用该漏洞,找一笔有效交易反复发送构造好的交易数据抽取跨链桥被锁定的资金,从而导致 Nomad 上锁定的资金被几乎全数盗走。

受 Nomad 跨链桥被攻击的影响,Moonbeam 代币 GLMR 短时下跌近 10%,Evmos 代币 EVMOS 上涨超 150%。发生该情况或是由于 Moonbeam 暂时关闭 EVM 功能,以及 Nomad 作为 Evmos 与以太坊生态的主要跨链桥,被盗资金需要通过 EVMOS 作为出金渠道所致。

Evmos 官方发推称,目前正在与 Nomad 团队密切合作,并会在获得更多信息后更新进展,当下 Evmos 链运行正常。由于 Nomad 已暂停,因此用户无法将他们的 ERC20 封装资产从 Evmos 撤回到以太坊,团队会及时通知这对 Evmos 用户和拥有 Nomad 封装资产的用户有何影响。
比推快讯
更多 >>- Aave 创始人:美 SEC 已结束对 Aave 协议的调查
- Solstice 已选择 Ondo 旗下 OUSG 作为其 USX 稳定币抵押品
- 数据:900.16 万枚 TRX 从 FarFuture 转入 Binance,价值约 252.87 万美元
- 芝商所上线 SOL 及 XRP 期货 TAS 交易
- 城堡投资创始人披露特朗普已为美联储主席物色到合适的人选
- BNB Chain:将上线新稳定币,专为大规模应用打造
- Bitget Launchpool 项目 THQ 现已开放投入,锁仓 BGB 或 THQ 解锁 233 万枚 THQ
- 欧元兑美元触及 1.18,日内涨幅 0.41%
- CFTC 征求对 DeFi 监管建议的意见,a16z 提三项行动方案
- 万事达卡与 ADI 基金会达成合作,扩展中东地区稳定币结算和代币化资产应用场景
- 分析:PMI 初值数据显示美国近期经济增长势头正在减弱
- Rainbow 或将于 2026 年 2 月 5 日进行 TGE
- Coinbase:年轻投资者的投资组合中 25%会选择加密、NFT 等非传统资产
- Bitwise 发布 2026 年十大加密市场预测:以太坊和 Solana 将创历史新高
- Stable Swap 已集成至 Stable,具备 Uniswap V2 与 V3 版本功能
- a16z Crypto 呼吁美 CFTC 尽快澄清区块链协议和应用规则
- 数据:2025 年多个网络链上活动急剧下降,Ronin 和 ZKsync 降幅最大
- 美股开盘加密板块涨跌不一,Circle 上涨 3.86%
- CBB:Stable 虽项目争议不断,但其估值与 Blast 持平,收益结构更为简单
- 央行上海总部:数字人民币不具有炒作空间,谨防上当受骗
- 分析:美联储已处于分心状态,数据或无法促使其作出重大决定
- Yared:通胀正“回归正常化”,回到历史区间
- 哈塞特:在供应改善情况下降息仍有空间
- 麻吉大哥再次开设 ETH 多单,但已快速全部平仓
- 灰度向 Coinbase Prime 转入 18867 枚 ETH,约 5522 万美元
- 11 月失业率意外上涨,美债收益率普遍下跌
- 哈塞特:特朗普认为利率可以更低
- 某早期以太坊巨鲸将 3000 枚 ETH 存入 Kraken,价值 879 万美元
- Nick Timiraos:私营部门就业人数平均增加 44,000 人,失业率升至 4.573%
- Frontera Labs 完成 300 万美元种子轮融资,Maven 11 领投
- 分析师:12 月非农与零售数据才是美联储行动关键
- KindlyMD 面临纳斯达克退市风险,股价连续 30 个交易日低于 1 美元
- RedotPay 完成 1.07 亿美元 B 轮融资,Goodwater Capital 领投
- 今日美国比特币 ETF 净流出 3760 枚 BTC,以太坊 ETF 净流出 67615 枚 ETH
- 美国 10 月就业人数出现 2020 年底以来的最大降幅
- 市场仍预计美联储明年将有两次降息
- 美国联邦基金期货小幅提高明年 1 月降息几率,从之前的 22%升至 31%
- Mantle 全球黑客松报名人数突破 1000,生态增长进入新阶段
- 美国 11 月失业率升至 4.6%,创 2021 年 9 月以来新高
- 美国股指期货在经济数据公布后转为上涨
- 美国 10 月零售销售月率 0%,预期 0.1%
- 现货黄金回升至 4,300 美元/盎司上方,美元指数逼近 98 关口
- 美国 11 月季调后非农就业人口 6.4 万人,预期 5 万人
- 分析师:非农数据或成检验美联储上周降息决策的“试金石”
- 非农前美联储明年 1 月维持利率不变的概率为 75.6%
- ADP 周度报告:截至 11 月 29 日的 4 周内私人部门雇主每周均增 16,250 个就业岗位
- SharpLink 上周获得 465 枚 ETH 质押奖励,迄今总质押奖励突破 9000 枚
- WLFI 将在 Canton 链上部署 USD1
- Football.Fun 公布 FUN 代币经济学:代币总量 10 亿枚,4%用于创世空投
- 支付基础设施公司 Speed1 完成 800 万美元融资,Tether 领投
比推专栏
更多 >>观点
比推热门文章
- Solstice 已选择 Ondo 旗下 OUSG 作为其 USX 稳定币抵押品
- 数据:900.16 万枚 TRX 从 FarFuture 转入 Binance,价值约 252.87 万美元
- 芝商所上线 SOL 及 XRP 期货 TAS 交易
- 城堡投资创始人披露特朗普已为美联储主席物色到合适的人选
- BNB Chain:将上线新稳定币,专为大规模应用打造
- 死神如何悄然成为加密货币的最大“买家”?
- Bitget Launchpool 项目 THQ 现已开放投入,锁仓 BGB 或 THQ 解锁 233 万枚 THQ
- 欧元兑美元触及 1.18,日内涨幅 0.41%
- CFTC 征求对 DeFi 监管建议的意见,a16z 提三项行动方案
- 万事达卡与 ADI 基金会达成合作,扩展中东地区稳定币结算和代币化资产应用场景
比推 APP



