OMA:慢雾:Nomad桥攻击源于Replica合约可信根被设为0x0,且在修改时未将旧根失效_NOMAD

据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队对于Nomad桥攻击事件进行了简析:1.在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。2.项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。3.因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

美国国务院须报告以加密方式支付的奖励款项及其影响:12月7日消息,根据《国防授权法案》(NDAA),美国国会议员希望负责外交政策的国务院公布其以加密方式支付的奖励。据周三公布的NDAA草案称,国务院将在制定加密货币奖励后15天内通知众议院外交事务委员会和参议院外交关系委员会。[2022/12/7 21:28:20]

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。

国务院:成渝地区应培育区块链等创新应用:近日,中共中央、国务院印发了《成渝地区双城经济圈建设规划纲要》,并发出通知,要求各地区各部门结合实际认真贯彻落实。内容包括,合力打造数字产业新高地。聚焦集成电路、新型显示、智能终端等领域,打造“云联数算用”要素集群和“芯屏器核网”全产业链,培育超高清视频、人工智能、区块链、数字文创等创新应用,联手打造具有国际竞争力的电子信息产业集群。(经济日报)[2021/10/21 20:45:03]

国务院参事杜鹰:区块链+农业供应链金融为解决农业融资难提供新思路:日前,由中国国际经济交流中心牵头组织的“区块链+农业供应链金融”课题论证会在北京召开。国务院参事、国家发改委原副主任杜鹰谈到:“金融为‘三农’服务,难在信息不对称,将区块链与农业供应链金融结合,为解决农业融资难提供了新思路,让我们看到了希望。”杜鹰表示,将区块链技术引入农村供应链金融这一创新模式,让我们看到了农业融资方式除了传统的实物担保、信用担保、人格担保,还可以进行数据资产化,数据资产化的核心是提高数据的质量及含金量。(封面新闻)[2020/8/3]

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

大币网

[0:15ms0-4:177ms