
速览 Nomad 被黑原因,一个关于「验证」的致命漏洞
跨链桥 Nomad 近 2 亿美元 TVL 被几乎全数盗走,EVMOS 币价短时暴涨超 1.5 倍。
撰文:iambabywhale.eth
北京时间今日(8 月 2 日)清晨,跨链互操作性协议 Nomad 桥遭到黑客攻击,攻击发生期间 WETH 和 WBTC 以每次百万美元的速度被持续转出。据 DefiLlama 数据显示,Nomad 上近 2 亿美元的 TVL 在短时间内被攻击者「掏空」,截止发文时仅剩不到 4000 美元。
a16z crypto 应用安全团队成员 Matt Gleason 及 Paradigm 研究合伙人兼安全主管 Samczsun 在第一时间发推解释了本次攻击利用的漏洞
。以下分析节选自二者的观点:
Nomad 此次被攻击是由于跨链桥的配置导致可以通过特定路径发送任何事务,错误在于 Replica 内部的「process」功能。出问题的「process」功能被设计为保证信息被证明,然后处理信息,通常情况下这个过程没有问题。
该过程会使用「acceptableRoot」用来检查 root 是否被证明或者在当前时间之前已被确认。问题存在于 Solidity 语言中,如果一个 map 的映射键未找到会返回默认值 0,则「acceptableRoot」的参数 「_root 」将会是 0。
然而,由于合约初始状态下「_confirmedRoot」为 0,使得 0 就是一个已被确认的值(注:confirmAt[0] = 1;)「acceptableRoot」接收一个 0 值就能通过验证。
结果,黑客正是利用该漏洞,找一笔有效交易反复发送构造好的交易数据抽取跨链桥被锁定的资金,从而导致 Nomad 上锁定的资金被几乎全数盗走。
受 Nomad 跨链桥被攻击的影响,Moonbeam 代币 GLMR 短时下跌近 10%,Evmos 代币 EVMOS 上涨超 150%。发生该情况或是由于 Moonbeam 暂时关闭 EVM 功能,以及 Nomad 作为 Evmos 与以太坊生态的主要跨链桥,被盗资金需要通过 EVMOS 作为出金渠道所致。
Evmos 官方发推称,目前正在与 Nomad 团队密切合作,并会在获得更多信息后更新进展,当下 Evmos 链运行正常。由于 Nomad 已暂停,因此用户无法将他们的 ERC20 封装资产从 Evmos 撤回到以太坊,团队会及时通知这对 Evmos 用户和拥有 Nomad 封装资产的用户有何影响。
比推快讯
更多 >>- Visa 计划建设“链上金融”基础设施,连接传统金融与 DeFi 市场
- 美股加密股盘前普涨,CRCL 涨 1.35%,SBET 涨 3.7%
- 昨日 1.4 亿美元做空 BTC 的巨鲸已将其 ETH 多单规模增至 3500 万美元
- 昨日开设1.4 亿美元空单巨鲸已反手轻仓做多 BTC
- Strategy 创始人 Michael Saylor X 账号新增关注何一
- 美国政府持有价值 359 亿美元的 316,760 枚 BTC
- 麻吉过去一个月在 Hyperliquid 上交易亏损超 5300 万美元
- 比特币快速回升至 11.1 万美元上方
- 闪电波段猎手高频伏击多币种,周浮盈超 4300 万美元,波段胜率近 70%
- James Wynn 再次遭清算损失 16.35 万美元,仅剩 3.53 万美元
- Binance Alpha 将于 10 月 17 日空投 ANOME、SUBHUB
- Stable 数字支付应用 Stable Pay 将集成 Morpho 作为借贷基础设施,为其收益功能提供支持
- Four.Meme 将开启 Coreon MCP 预售,聚焦 AI 与区块链融合应用
- Aster 第一阶段空投申领将于 1 天后结束
- Bitunix 宣布成立Bitunix Care Fund首期规模 3000 万美元
- 新加坡金融管理局推出 BLOOM 计划扩展金融机构数字结算能力
- 数据:某巨鲸将 501 万枚 ASTER 存入币安,仅持有一天就亏损超 100 万美元
- 两新建地址今日增持 1465 枚 BTC,价值超 1.6 亿美元
- BNB CHAIN 首个 IP RWA 代币龙珠主题曲$DRAGON 将开启 ICO,额度根据 FREYA 持有量分配
- 杰富瑞:美债收益率下行空间有限
- Circle 官方 X 账号新增关注 Safe
- 法国 Lise 获批欧洲首家代币化股票交易所许可
- 美股盘前 AI 芯片股普涨,台积电 Q3 净利润创历史新高
- OKX 将下架 SLERF、ALPHA、BADGER、OAS、MLN、AIDOGE 相关交易对
- Coinsilium Group 完成 2278 万美元募资,或用于增持比特币
- 亿万富翁 Tim Draper:比特币将在 1 年内达到 25 万美元
- COAI 24 小时涨超 50%,FDV 现报 234 亿美元
- Chainlink 社区成员倡议 Paxos 采用 Chainlink PoR 验证,避免可能的“无限增发攻击”
- 分析师:当前比特币综合情绪指数已陷入极度悲观区间
- 预测市场服务商 Opinion 宣布主网即将上线 BNB Chain 并推出积分系统
- 分析师:美联储褐皮书巩固了降息预期
- Square 在美国咖啡连锁店开通首笔比特币支付
- 当前主流 CEX、DEX 资金费率显示市场进一步偏向看空
- Kraken 宣布以 1 亿美元收购受美 CFTC 许可的指定合约市场 Small Exchange
- 高点重仓中文 Meme 地址持仓浮亏 316.7 万美元
- 数据:过去 24h Binance 净流入 1.62 亿 USDT
- Momentum 将分发 1.5 万枚 Deed NFT 奖励生态贡献者
- Delphi Digital:BTC 顶部信号仪表盘尚未发出周期顶部信号
- 日韩股市双双收涨,韩国股指续创新高
- 内幕巨鲸将 2000 枚 BTC 转入 51 个新钱包
- Vitalik 赞赏 Brevis Pico Prism:ZK-EVM 验证速度和多样性迈出重要一步
- 分析:比特币高位筹码出现松动,极限回调区间在 9.8 万美元至 10.4 万美元
- 分析师:黄金似乎在经历近年来最稳健的牛市,料将继续受避险需求支撑
- Vitalik:浏览比特币极端主义者的推文很有趣,如同乘坐时光机
- 何一回应 Alpha 空投难抢:将去抓风控,欢迎大家提出一网打尽科技的建议
- Coinbase 借记卡每日限额已提升至 5000 美元,面向所有用户开放
- 观点:市场至少还需 40 天筑底,看好 12 月和明年 Q1 行情
- Bittensor 恢复子网注册与注销机制
- 美国合众银行成立专门部门负责数字资产和资金流动
- 韩国头部共享充电宝品牌 Piggycell 正式启动 TGE,并即将登陆全球主流 CEX
比推专栏
更多 >>观点
比推热门文章
- 美股加密股盘前普涨,CRCL 涨 1.35%,SBET 涨 3.7%
- 昨日 1.4 亿美元做空 BTC 的巨鲸已将其 ETH 多单规模增至 3500 万美元
- 昨日开设1.4 亿美元空单巨鲸已反手轻仓做多 BTC
- Strategy 创始人 Michael Saylor X 账号新增关注何一
- 美国政府持有价值 359 亿美元的 316,760 枚 BTC
- 麻吉过去一个月在 Hyperliquid 上交易亏损超 5300 万美元
- 比特币快速回升至 11.1 万美元上方
- 闪电波段猎手高频伏击多币种,周浮盈超 4300 万美元,波段胜率近 70%
- James Wynn 再次遭清算损失 16.35 万美元,仅剩 3.53 万美元
- Binance Alpha 将于 10 月 17 日空投 ANOME、SUBHUB