Nomad Bridge 被盗 过亿美元资产如今在哪?

NomadBridge事件损失约190M美元,约37M美元已从白帽黑客手中回收,仍有超过100M美元的损失掌握在获利最大的两位黑客手中。原文标题:《NomadBridge被盗,逾十亿资产如今在哪?》

撰文:郭景怡,陈森茂

2022年8月2日,NomadBridge受到攻击。与以往安全事件不同的是,此次参与攻击的黑客多达上百位。其原因是攻击手法简单且被部分攻击者传播开来,任何用户通过复制-粘贴成功攻击交易的payload、再将其中的地址信息修改为自己的任意地址,便能成功从NomadBridge提走资金。由于Nomad项目方没有紧急停止机制,桥中资金几乎被全部套出,损失约190M美元。

自8月3日官方发布回收程序至今已有12日,NomadBridge回收资产累计37M美元,多数资产仍然流落在外。这些尚未归还的资产目前停留在哪?由哪些黑客控制?我们通过这篇文章来简单了解一下。

OKX Web3钱包插件端上线批量添加账户、批量转账等功能:据官方消息,OKX Web3钱包插件端正式上线便捷工具功能,支持用户批量添加账户、批量转账、以及下载钱包地址。其中,批量转账功能提供了转账网络、转账币种、转账数量、转账时间、以及网络费用等多种选择,从而满足用户对Web3钱包的多样化需求。

据了解,OKX Web3钱包是一款异构多链钱包,已支持近60公链,App、插件、网页三端统一,涵盖钱包、DEX、赚币、NFT市场、DApp探索5大板块。此外,OKX Web3钱包即将支持Ordinals NFT交易。[2023/6/6 21:18:43]

01事件概览

Manta Network与BNB链通过zkSBT打通链上DID:金色财经报道,ZK公链Manta Network将支持所有币安BAB(币安发行的SBT)持有者,在Manta先行网Calamari上铸造zkBAB,意味着Manta Network将与BNB链通过zkSBT打通链上DID。

通过zkBABs,用户可以在不透露他们的钱包地址、钱包地址内的资产或从钱包地址进行的交易的情况下,在Web3中完成币安身份验证证明。

zkBAB基于ZK技术,与BAB一样易于铸造,无法转让或交易。[2023/4/14 14:02:48]

2022年8月2日,NomadBridge遭到攻击。攻击原理和实施细节可见?

Attack?Analysis?|?How?Unchecked?Mapping?Makes?$200M?Losses?of?Nomad?Bridge

2022年8月3日,NomadBridge官方发表资产回收程序:此次事件中从NomadBridge

Lido V2 升级提案:主要包括 Staking Router 和提款:2月7日消息,流动性质押协议Lido公布了V2的升级计划,准备解锁stETH提款并引入Staking Router架构。启用流动性质押奖励提款允许stETH持有人以1:1的比例从Lido提取ETH资金。希望提取ETH的用户必须遵循建议的请求和申领流程。

Staking Router引入了模块化架构设计,被设想为允许Lido成为可扩展的协议。(Cointelegraph)[2023/2/8 11:53:16]

取走资产的白帽黑客/研究员可以将资产转入地址0x94A844来实现回收。

2022年8月5日,NomadBridge官方补充声明:参与此次事件的攻击者只需返还取走资产的90%则可被视为白帽黑客,NomadBridge不会进一步追究其法律责任。

02资产追踪

Telegram:用户突破7亿,正在推出收费具有“附加功能”的版本:金色财经消息,Telegram每月拥有超过7亿活跃用户,并且随着即时消息传递平台推动将其庞大用户群的一部分“变现”,正在推出收费具有“附加功能”的版本。该公司没有透露收取多少费用,但每月订阅的价格似乎在5美元到6美元之间。[2022/6/20 4:39:30]

从2022-08-019:32PM到2022-08-0212:05AM(UTC时间),共有322个地址通过962笔交易调用了漏洞合约的process函数累计1177次,NomadBridge被取走USDC、USDT、DAI、WETH、WBTC等14种资产,损失累计约190M美元。

与普通攻击事件不同,此次事件中的962笔交易由322个地址发起,而这些地址大多属于不同实体,被盗资产也分散流入到了329个获利地址。截至2022-08-1511:00,在329个获利地址中,65个地址返还了全部资产,50个地址返还了90%资产,7个地址返还了不到90%资产。此外,在NomadBridge发布回收程序之前已有12个地址向Nomad:ERC20Bridge返还过资金,其中11个地址返还了全部获利。

以色列央行正与香港金管局和国际清算银行联合测试零售型CBDC的可行性:6月17日消息,以色列央行周四表示,它正在与香港金融管理局和国际清算银行 (BIS) 创新实验室合作,测试央行数字货币 (CBDC) 用于零售的可行性。此次由国际清算银行创新中心(BIS Innovation Hub)香港中心牵头的Sela项目,计划于今年第三季度启动,研究结果将于今年年底公布。

以色列银行表示,该测试将在网络安全的保护下进行,在拟议的模型中,中介机构不会因客户持有或转移CBDC而面临金融风险,从而降低了风险和成本。

据悉,以色列央行在2017年底首次考虑发行CBDC。此前5月份消息,该银行表示,虽然已获得公众支持,但尚未就发行数字谢克尔做出最终决定。(路透社)[2022/6/17 4:33:50]

在尚未返还资产的195个地址中,有16个地址将获利转移到了Tornado.Cash,4个地址不受攻击者控制。这意味着上述20个获利地址中的资产大概率无法回收,这部分资产累计约17M美元。此外,有86个地址中的获利已经开始转移。最后,仍有90个获利地址没有任何动静。

03攻击者分析

在此次事件中,看似有322个地址独立地发起了攻击,但实际的攻击者却并不是322位。攻击交易发起地址和获利地址累计有606个,经地址聚类后得到219个地址簇。这意味着攻击者数量不会超过219个。

图中?6?个获利地址可被认为由同一实体控制

在这219个地址簇中,有2个地址簇掌控了近半数NomadBridge在此次事件中损失的资产。

关键的是,当我们从实体的维度再次统计偿还情况时发现,这两位攻击者尚未偿还任何资产。这就导致,虽然约半数攻击者选择向项目方偿还全部或部分资金,但NomadBridge回收的资金却仅有37M美元,与190M美元相去甚远。

?

04结语

截止8月13日,NomadBridge已经从白帽黑客手中回收了约37M美元的损失。遗憾的是,仍有超过100M美元的损失掌握在获利最大的两位黑客手中。这两位黑客用于发起攻击交易的手续费均来源于TornadoCash,且获利尚未开始转移,这使得我们很难追踪到他们的身份。

BlockSec将持续监控被盗资金动向,及时和社区共享新的发现。

05数据整理

攻击交易获利

无法挽回的损失

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

USDT欲涨还跌,真要见顶了吗?

上周五,现货黄金在触碰至1784.79美元的低点后拉升约18美元,并突破1800美元大关,最终收涨0.69%,报1802.40美元/盎司,现货白银收涨2.53%,报20.82美元/盎司.

币安下载以太坊ETH 未平仓合约在合并前接近历史新高

数据显示,随着ETH2.0合并的临近,以太坊的未平仓合约已飙升至接近历史最高水平。以太坊未平仓合约最近急剧上升根据ArcaneResearch的最新每周报告,ETH期货和永续合约的未平仓合约最近几天飙升至420万ETH.

币安app官网下载加密冬季发展轨迹 ,2018年重现?

今年6月,加密市值自2021年1月以来首次跌破1万亿美元大关。Terra的崩溃留下了近代史上最大的财富损失,散户和机构投资者都损失了超过600亿美元的资金,并破坏了对市场的整体信任。我们可以看到,新的加密冬天正处于全面爆发状态.

[0:46ms0-1:761ms