值得信赖的区块链资讯!
速览 Nomad 被黑原因,一个关于「验证」的致命漏洞
跨链桥 Nomad 近 2 亿美元 TVL 被几乎全数盗走,EVMOS 币价短时暴涨超 1.5 倍。
撰文:iambabywhale.eth
北京时间今日(8 月 2 日)清晨,跨链互操作性协议 Nomad 桥遭到黑客攻击,攻击发生期间 WETH 和 WBTC 以每次百万美元的速度被持续转出。据 DefiLlama 数据显示,Nomad 上近 2 亿美元的 TVL 在短时间内被攻击者「掏空」,截止发文时仅剩不到 4000 美元。
a16z crypto 应用安全团队成员 Matt Gleason 及 Paradigm 研究合伙人兼安全主管 Samczsun 在第一时间发推解释了本次攻击利用的漏洞
。以下分析节选自二者的观点:
Nomad 此次被攻击是由于跨链桥的配置导致可以通过特定路径发送任何事务,错误在于 Replica 内部的「process」功能。出问题的「process」功能被设计为保证信息被证明,然后处理信息,通常情况下这个过程没有问题。

该过程会使用「acceptableRoot」用来检查 root 是否被证明或者在当前时间之前已被确认。问题存在于 Solidity 语言中,如果一个 map 的映射键未找到会返回默认值 0,则「acceptableRoot」的参数 「_root 」将会是 0。

然而,由于合约初始状态下「_confirmedRoot」为 0,使得 0 就是一个已被确认的值(注:confirmAt[0] = 1;)「acceptableRoot」接收一个 0 值就能通过验证。


结果,黑客正是利用该漏洞,找一笔有效交易反复发送构造好的交易数据抽取跨链桥被锁定的资金,从而导致 Nomad 上锁定的资金被几乎全数盗走。

受 Nomad 跨链桥被攻击的影响,Moonbeam 代币 GLMR 短时下跌近 10%,Evmos 代币 EVMOS 上涨超 150%。发生该情况或是由于 Moonbeam 暂时关闭 EVM 功能,以及 Nomad 作为 Evmos 与以太坊生态的主要跨链桥,被盗资金需要通过 EVMOS 作为出金渠道所致。

Evmos 官方发推称,目前正在与 Nomad 团队密切合作,并会在获得更多信息后更新进展,当下 Evmos 链运行正常。由于 Nomad 已暂停,因此用户无法将他们的 ERC20 封装资产从 Evmos 撤回到以太坊,团队会及时通知这对 Evmos 用户和拥有 Nomad 封装资产的用户有何影响。
比推快讯
更多 >>- 美财长贝森特:美国今年 GDP 增速将达 3%
- 1011 内幕巨鲸再次向 Hyperliquid 存入 1000 万枚 USDC,以 5 倍杠杆做多 9010.4 枚 ETH
- 数据:755.51 万枚 TRX 从 Binance 转出,价值约 214.88 万美元
- 数据:巨鲸 ETH 和 XRP 多单浮亏扩大至 2493 万美元
- 铁杆空头巨鲸的 20 倍杠杆 BTC 空单现浮盈超 2000 万美元
- 数据:7246.9 亿枚 PEPE 从 Coinbase 转出,价值约 314.52 万美元
- 麻吉割肉平仓 ETH 多单后再次做多 2100 枚 ETH
- K33 Research:市场大幅上涨可能性大于再次下跌,12 月或有建仓良机
- 特朗普计划以关税收入取代个人所得税
- Michael Saylor 再次发布比特币 Tracker 信息,或暗示再次增持 BTC
- Glassnode:比特币企稳后投资者恐慌情绪消退,资金开始流向看涨期权
- Ansem:比特币或将在 12 月再次测试 8 万美元
- Stable 代币上线首日后 FDV 超 20 亿美元概率升至 85%
- 某个疑似 Wintermute 钱包过去两周积累价值 520 万美元的 SYRUP 代币
- 马斯克回应 X 遭 1.2 亿欧元罚款:欧盟应该被废除
- 某新建钱包向 Hyperliquid 存入 300 万枚 USDC 开设 10 倍杠杆 HYPE 多单
- 分析:美 SEC 拟评估加密隐私与监管权重,监管走向或现两极化
- 中央网信办主任:提升区块链共性服务支撑能力,加快区块链等数智技术创新
- Pump.fun 过去 24 小时协议收入超越 Hyperliquid
- Crypto DAO 将于 12 月 10 日开启全球节点认购
- Paradigm 联创:此刻正是加密行业的Netscape 或 iPhone 时刻
- 哈塞特:美国将迎经济史上的黄金一年,除非有“黑天鹅”干扰
- Strategy CEO:公司的美元储备可支撑至少 21 个月无需出售比特币
- Strategy CEO:不存在无法履行股息义务问题,有人散播谣言
- 数据:过去 24h Binance 净流出 5.14 亿 USDT
- 法国银行巨头 BPCE 公布加密交易服务详情:现支持 BTC、ETH、SOL 和 USDC
- 币安更新 12 月储备金证明:BTC 储备率 102.11%,USDT 储备率 109.16%
- 21 Capital 因上市需要拟将 4.35 万枚比特币转至自主托管账户
- 加密 KOL:Binance Futures 官方账号推文与链上发币存在时间差,或涉及内幕交易
- Hasu 与 Vitalik 激辩链上 Gas 期货市场想法:做多意愿较弱将引发流动性不足,或难形成规模
- 数据:沉睡 13 年的 Casascius 实物币转移 2000 枚比特币,约合 1.8 亿美元
- Solana 基金会总裁呼吁生态借贷协议停止内斗、专注扩大市场
- 麻吉以太坊多单再次陷入浮亏,曾一度浮盈超 160 万美元,最新爆仓价 2,990.67 美元
- 数据:299.89 枚 BTC 从匿名地址转出,价值约 2289 万美元
- 数据:415.21 万枚 TON 从匿名地址转出,经中转后流入 TON
- 某巨鲸以 3,040.92 美元均价 2 倍做多 2 万枚 ETH
- 预测市场 DeFi 层协议 Gondor 完成 250 万美元 Pre-Seed 轮融资,Prelude 等参投
- OKX 创始人 Star 回应与摩尔线程联创李丰纠纷:债务交由法律处理,不应停留在负面阴影
- Kalshi 发布新 SDK,全面开放交易、行情与投资组合管理 API
- 分析师:CEX 平台 ETH 持有量降至 8.8% 历史低位,供应紧张或推动价格上涨
- 韩国拟要求加密交易所承担“无过错赔偿义务”,Upbit 遭黑客事件成导火索
- DOYR 代币 TOP1 持有者在上线 5 分钟内买入超 2,400 万美元,目前浮盈 19.3 万美元
- 摩尔线程联创李丰被曝曾涉发币、欠 1500 枚 BTC 不还
- 数据:当前加密恐慌贪婪指数为 21,处于极度恐慌状态
- 前交银香港高管叶子建:全力支持金融科技发展,抓紧数字货币等关键战略领域机遇
- OKX 将下线 PIGGYUSDT 永续合约
- 黄仁勋:比特币将过剩能源转化为可流通货币
- 数据:IO 24 小时跌超 18%,FIS 今日新低
- 过去 7 日 CEX 累计净流出 8,915.00 枚 BTC
- a16z 报告:建议区块链差异化应对量子计算威胁
比推专栏
更多 >>观点
比推热门文章
- 美财长贝森特:美国今年 GDP 增速将达 3%
- 1011 内幕巨鲸再次向 Hyperliquid 存入 1000 万枚 USDC,以 5 倍杠杆做多 9010.4 枚 ETH
- 数据:755.51 万枚 TRX 从 Binance 转出,价值约 214.88 万美元
- 数据:巨鲸 ETH 和 XRP 多单浮亏扩大至 2493 万美元
- 铁杆空头巨鲸的 20 倍杠杆 BTC 空单现浮盈超 2000 万美元
- 数据:7246.9 亿枚 PEPE 从 Coinbase 转出,价值约 314.52 万美元
- 麻吉割肉平仓 ETH 多单后再次做多 2100 枚 ETH
- K33 Research:市场大幅上涨可能性大于再次下跌,12 月或有建仓良机
- 特朗普计划以关税收入取代个人所得税
- Michael Saylor 再次发布比特币 Tracker 信息,或暗示再次增持 BTC
比推 APP



