成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Nomad Bridge漏洞利用被竊取1.9億美元

安全 漏洞
2022年8月1日,Nomad bridge經(jīng)歷漏洞利用,引發(fā)價值1.9億美元資產損失。該漏洞是初始化過程中,“committedRoot”被設置為0引發(fā)的。

Nomad Bridge漏洞利用事件分析,被竊取1.9億美元。 

Nomad Bridge是一個區(qū)塊鏈加密貨幣跨鏈平臺,支持以太坊、Moonbeam、Avalanche、Evmos和Milkomeda等幣種的跨鏈資產轉移。2022年8月1日,Nomad bridge經(jīng)歷漏洞利用,引發(fā)價值1.9億美元資產損失。該漏洞是初始化過程中,“committedRoot”被設置為0引發(fā)的。因此,攻擊者可以繞過消息驗證過程,并從跨鏈合約中竊取token。

 Nomad Bridge簡介

Nomad Bridge是一個區(qū)塊鏈加密貨幣跨鏈協(xié)議,允許用戶在不同區(qū)塊鏈之間實現(xiàn)資產的轉移。此外,資產發(fā)行者還可以跨鏈部署token,開發(fā)者還可以通過Nomad構建原生跨鏈應用。Nomad的目標是使用戶和開發(fā)者能夠安全地交互。Nomad支持Avalanche (AVAX)、Ethereum (ETH)、Evmos (EVMOS)、Milkomeda C1和Moonbeam (GLMR)之間的token資產轉移。

漏洞利用事件分析

8月1日,Nomad bridge在升級過程中遭遇了漏洞利用。漏洞是初始化過程中,“committedRoot”被設置為0引發(fā)的,攻擊者可以繞過消息驗證過程,濫用copy/paste交易發(fā)起攻擊。具體來說,用戶通過復制原始黑客交易的calldata,并替換為個人的原始地址。然后該交易會被處理,并從Nomad bridge移除資金。在4個小時時間內,黑客、僵尸主機和其他社區(qū)成員不斷重復該攻擊,并成功竊取Nomad bridge幾乎所有資金,總計約1.9億美元。

漏洞利用交易

攻擊示例:

以太坊接收100 WBTC轉賬0xa5fe9

https://etherscan.io/tx/0xa5fe9d044e4f3e5aa5bc4c0709333cd2190cba0f4e7f16bcf73f49f83e4a5460

Nomad Bridge漏洞利用被竊取1.9億美元

多個攻擊交易:

Nomad Bridge漏洞利用被竊取1.9億美元

攻擊流

以交易0xa5fe9為例:

攻擊者調用函數(shù); 

在process函數(shù)中,會調用acceptableRoot(messages[_messageHash]),這是用來檢查root是否提交,以及timeout是否過期的。本例中messages[_messageHash]是0x000。

Nomad Bridge漏洞利用被竊取1.9億美元

函數(shù)acceptableRoot(messages[_messageHash])返回true,消息就被證明了。在初始化時設置為0x0000,因此是true(這也是部署時的錯誤所在)。

Nomad Bridge漏洞利用被竊取1.9億美元

消息經(jīng)過證明后,攻擊者就可以向其他鏈轉賬。

漏洞

初始化階段

Replica合約在交易0x53fd9中被錯誤地初始化了,其中“committedRoot”被初始化為0。

攻擊階段

因此,攻擊者可以直接以任意“_message”調用“process(byte memory _message)”函數(shù),實現(xiàn)驗證繞過。

合約地址: 0x88a69

該函數(shù)處理確保消息哈希通過檢查得到證明。

Nomad Bridge漏洞利用被竊取1.9億美元

該函數(shù)會檢查root是否經(jīng)過證明、處理和確認。

Nomad Bridge漏洞利用被竊取1.9億美元

 在初始化交易0x53fd9中,所有者發(fā)送0,這些root會被設置為1。

Nomad Bridge漏洞利用被竊取1.9億美元

Nomad Bridge漏洞利用被竊取1.9億美元

因此,0會在0xb9233被檢查。

根據(jù)prove函數(shù)的實現(xiàn),未經(jīng)證明的消息的root也是0,因此0會被認為是一個有效的經(jīng)過確認的root,可以繞過檢查。攻擊者只需發(fā)送交易給Nomad Bridge,就可以獲得對應token。

Nomad Bridge漏洞利用被竊取1.9億美元

資產追蹤

累計有大約價值1.9億美元的token從Nomad Bridge被轉出。

 Nomad Bridge漏洞利用被竊取1.9億美元

責任編輯:趙寧寧 來源: 嘶吼網(wǎng)
相關推薦

2025-02-28 16:55:01

2021-01-04 10:02:54

Facebook憑證攻擊

2016-05-10 18:06:06

2022-09-13 11:15:33

加密貨幣區(qū)塊鏈

2023-01-10 11:24:48

2016-11-08 19:44:08

2023-07-24 16:29:17

2022-01-25 09:17:44

黑客漏洞網(wǎng)絡攻擊

2021-08-12 16:57:32

黑客加密貨幣網(wǎng)絡攻擊

2022-05-31 10:21:46

漏洞區(qū)塊鏈

2022-04-19 16:06:32

加密貨幣網(wǎng)絡攻擊漏洞

2021-12-02 18:13:48

漏洞黑客攻擊

2021-08-26 11:54:36

黑客Liquid數(shù)字貨幣

2021-08-12 12:03:55

黑客漏洞網(wǎng)絡攻擊

2022-02-26 12:17:53

Wormhole加密貨幣漏洞

2022-02-15 13:50:31

漏洞網(wǎng)絡安全網(wǎng)絡攻擊

2022-07-13 10:04:07

網(wǎng)絡攻擊漏洞

2022-09-23 15:25:25

黑客加密貨幣安全

2021-08-13 10:13:26

黑客加密貨幣網(wǎng)絡攻擊

2020-10-16 12:11:31

網(wǎng)絡攻擊網(wǎng)絡安全黑客
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 在线国产视频观看 | 国产亚洲一区二区在线观看 | www.婷婷| 操皮视频 | 56pao在线| 精品亚洲一区二区三区 | 欧美精品成人一区二区三区四区 | 欧美人妇做爰xxxⅹ性高电影 | av高清 | 欧美一区二 | 亚洲成av人片在线观看无码 | 欧美一区精品 | 免费视频一区二区 | 免费av电影网站 | 欧美黄页 | 婷婷色国产偷v国产偷v小说 | 亚洲高清在线观看 | 亚洲国产精品一区 | 久久国产精品久久久久久 | 国产精品不卡一区 | 中文字幕在线观看国产 | 亚洲成人三区 | 日韩在线不卡视频 | 69堂永久69tangcom| 日本精品一区二区三区在线观看视频 | 国产乱码精品一区二区三区中文 | 成年人免费看的视频 | 久久精品亚洲一区二区三区浴池 | 亚洲一区二区三区免费在线观看 | 毛片久久久 | 日韩中文字幕视频在线 | 黄片毛片 | 欧洲亚洲一区二区三区 | 日韩电影一区 | 中国三级黄色录像 | 91香蕉视频在线观看 | 国产高清免费在线 | www312aⅴ欧美在线看 | 亚洲精品一区二三区不卡 | 精品福利视频一区二区三区 | 久久精品小视频 |