
速览 Nomad 被黑原因,一个关于「验证」的致命漏洞
跨链桥 Nomad 近 2 亿美元 TVL 被几乎全数盗走,EVMOS 币价短时暴涨超 1.5 倍。
撰文:iambabywhale.eth
北京时间今日(8 月 2 日)清晨,跨链互操作性协议 Nomad 桥遭到黑客攻击,攻击发生期间 WETH 和 WBTC 以每次百万美元的速度被持续转出。据 DefiLlama 数据显示,Nomad 上近 2 亿美元的 TVL 在短时间内被攻击者「掏空」,截止发文时仅剩不到 4000 美元。
a16z crypto 应用安全团队成员 Matt Gleason 及 Paradigm 研究合伙人兼安全主管 Samczsun 在第一时间发推解释了本次攻击利用的漏洞
。以下分析节选自二者的观点:
Nomad 此次被攻击是由于跨链桥的配置导致可以通过特定路径发送任何事务,错误在于 Replica 内部的「process」功能。出问题的「process」功能被设计为保证信息被证明,然后处理信息,通常情况下这个过程没有问题。
该过程会使用「acceptableRoot」用来检查 root 是否被证明或者在当前时间之前已被确认。问题存在于 Solidity 语言中,如果一个 map 的映射键未找到会返回默认值 0,则「acceptableRoot」的参数 「_root 」将会是 0。
然而,由于合约初始状态下「_confirmedRoot」为 0,使得 0 就是一个已被确认的值(注:confirmAt[0] = 1;)「acceptableRoot」接收一个 0 值就能通过验证。
结果,黑客正是利用该漏洞,找一笔有效交易反复发送构造好的交易数据抽取跨链桥被锁定的资金,从而导致 Nomad 上锁定的资金被几乎全数盗走。
受 Nomad 跨链桥被攻击的影响,Moonbeam 代币 GLMR 短时下跌近 10%,Evmos 代币 EVMOS 上涨超 150%。发生该情况或是由于 Moonbeam 暂时关闭 EVM 功能,以及 Nomad 作为 Evmos 与以太坊生态的主要跨链桥,被盗资金需要通过 EVMOS 作为出金渠道所致。
Evmos 官方发推称,目前正在与 Nomad 团队密切合作,并会在获得更多信息后更新进展,当下 Evmos 链运行正常。由于 Nomad 已暂停,因此用户无法将他们的 ERC20 封装资产从 Evmos 撤回到以太坊,团队会及时通知这对 Evmos 用户和拥有 Nomad 封装资产的用户有何影响。
比推快讯
更多 >>- Stripe 加密业务负责人离职加入 Polygon Labs 担任首席产品官
- 市场消息:HELIUS 完成逾 5 亿美元融资,将成立 SOL 财库公司 PRN
- Saison Capital 成立区块链专项投资基金 Onigiri Capital,初始目标规模 5000 万美元
- 特朗普:不应再强制企业发布季度报告
- 分析师:若美联储重启降息,加密货币价格或将上涨
- Batoshi Foundation 宣布 beraBTC 节点销售即将结束
- Strategy 上周加仓 525 枚 BTC,花费 6020 万美元
- Strategy 再购 525 枚比特币,总持仓达 638,985 枚
- Forward Industries 宣布现已持有超 680 万枚 SOL
- 摩根大通:美联储降息节奏将成市场关键,预计股市短期将进入盘整
- OKX Star:OKX Boost 核心目标是连接真实 DEX 用户与优质 Token 项目方,不支持刷单行为
- 某地址 1 小时前将 6010 枚 ETH 转入币安
- BitMine 披露持有逾 21.5 万枚 ETH,总资产达 107.7 亿美元
- 摩根大通警告:若美联储本周重启降息,美股涨势或将停滞
- 某新地址向 HyperLiquid 存入 500 万 U 开设 3 倍 XPL 空单仓位
- 上周数字资产产品流入 33 亿美元,资产管理规模升至 2390 亿美元
- 数据:7 亿美元 USDT 从 Aave 平台提取并转入 HTX 交易所
- Kraken 已上线 XION
- 黄金年内飙升幅度创 1979 年以来最大
- 马斯克购入逾 250 万股特斯拉股票
- Ethena:Based 收入一周内增长 4 倍,目前已占 Hyperliquid 24 小时合约交易量约 20%
- Hyperscale Data 推出 1 亿美元比特币资金战略
- QCP:BTC ETF 连续五日大额流入,山寨币市值创 90 天新高
- 分析师:鲍威尔采取何种基调和指引是市场的疑虑
- 美国参议院周一晚投票表决米兰美联储理事提名,能否参加本周 FOMC 会议目前仍不确定
- 罗斯柴尔德分析师,美国股市估值过高,建议保持谨慎
- 高盛策略师:2026 年美股将再度加速
- 分析师:美联储决议日的期权波动为数周来最大
- 币安:Boundless (ZKC) 第一阶段空投门槛为 206 分
- 高盛:预计 9 月 FOMC 声明不会暗示 10 月降息
- 6 万枚比特币案主犯钱志敏计划于 9 月 29 日在伦敦审判,国内受害者或需自行维权
- 分析师:比特币 8 月现货交易量较 1 月几近减半,市场进入HODL 模式
- 钱志敏百亿比特币洗钱案将于 2025 年 9 月 29 日在伦敦开庭
- 过去 1 小时全网爆仓 1.18 亿美元,主爆多单
- CryptoQuant:矿工减少抛售行为提振比特币反弹信心
- 韩国交易员南石熙将山寨多单减至 19 个,MYX 多单平仓亏损 35 万美元
- pump.fun 于 Solana 生态发币平台的市场份额升至 90.6%
- 数据:过去 1 小时 Binance 净流入 3,169.51 万 USDT
- 香港会财局:或将间接参与监管稳定币,预计 1-3 年内出台全面审计与会计指引
- 部分山寨币下跌,HIFI 跌幅近 50%
- 数据:逾 3100 万枚 AVNT 转入币安
- 山寨币普跌,HIFI24 小时跌超 47%
- 英伟达美股盘前直线下挫,跌幅扩大至 2.15%
- 数据:公司和机构实体持有超过 100 万枚 BTC,73 个实体的 ETH 财库共持有 491 万枚 ETH
- 美国得州教师退休基金披露通过 MSTR 持有 2500 万美元的比特币敞口
- Binance Alpha 将支持 APX 代币置换为 ASTER
- 机构:金价持稳于高位,美联储利率决议前市场保持观望
- 美元指数短线走低至 97.54,欧元和英镑持续上扬
- 数据:随着 BTC 稳定在 11.4 万美元上方,市场对 ETF 的需求有所回升
- 过去 7 日 pump.fun 的 PUMP 代币购买量合计约 26 亿枚,回购占比 0.26%
比推专栏
更多 >>观点
比推热门文章
- 摩根大通:美联储降息节奏将成市场关键,预计股市短期将进入盘整
- OKX Star:OKX Boost 核心目标是连接真实 DEX 用户与优质 Token 项目方,不支持刷单行为
- 某地址 1 小时前将 6010 枚 ETH 转入币安
- BitMine 披露持有逾 21.5 万枚 ETH,总资产达 107.7 亿美元
- 摩根大通警告:若美联储本周重启降息,美股涨势或将停滞
- 某新地址向 HyperLiquid 存入 500 万 U 开设 3 倍 XPL 空单仓位
- 上周数字资产产品流入 33 亿美元,资产管理规模升至 2390 亿美元
- 数据:7 亿美元 USDT 从 Aave 平台提取并转入 HTX 交易所
- Kraken 已上线 XION
- 黄金年内飙升幅度创 1979 年以来最大