HASH:慢雾:Nomad桥攻击源于Replica合约可信根被设为0x0,且在修改时未将旧根失效

据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队对于Nomad桥攻击事件进行了简析:1.在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。2.项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。3.因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

Hashkey董事长肖风:未来2-3年行业将从Web3基础设施建设进入应用层大爆发阶段:1月12日消息,在MetaEra年度峰会上,Hashkey董事长肖风发言称,未来2-3年行业将从Web3基础设施、基础协议建设,进入应用层大爆发的阶段,Web3更多探索的是基于区块链基础设施之上的应用创新,这些创新有的是基于线下商业场景在数字世界做数字孪生,也有一些是数字原生,从零到一,我更期待数字原生的创新创业,无可限量。

尤其现在区块链+AIGC,区块链为AIGC创作的数字化产品的交换、交易提供了很好的产权登记、结算的系统。这些数字化技术融合在一起,真的可能创造出我们没有见到过、想象过的场景出来,而那些场景一定是Tokenization的(代币化)。[2023/1/12 11:08:12]

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。

Hashflow推出Gasless Trading功能:7月1日消息,去中心化交易平台Hashflow现在允许用户在交易时无需持有ETH来支付Gas费用,添加Gasless Trading功能后,用户可以从做市商那里收到已经包含Gas费的报价。Hashflow的Gasless Trading功能目前处于alpha阶段,在以太坊上支持USDC、USDT和DAI,之后还会支持更多资产和链。[2022/7/1 1:44:19]

HashKey与香港置地签订租约,成为其首个加密租户:9月15日,香港置地控股有限公司宣布与总部位于香港的加密货币公司HashKey签订租约,HashKey将在香港置地拥有的三号交易广场租赁一个楼层,成为其第一个加密租户。香港置地董事兼办公室、商业地产主管Neil Anderson在提到香港的金融监管机构时表示,“香港证监会最近决定对香港的数字资产交易所进行监管,这让我们有信心,这种新的资产类别有一个监管框架,因此在金融业内有未来。”(彭博社)[2021/9/15 23:26:26]

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

[0:15ms0-6:768ms