• XSS.stack #1 – первый литературный журнал от юзеров форума

Хакеры вывели более $190 млн из проекта Nomad

INC.

REVERSE SIDE OF THE MEDAL
Эксперт
Регистрация
02.02.2008
Сообщения
3 950
Реакции
1 872
Неизвестным удалось взломать межсетевой мост проекта децентрализованных финансов Nomad и полностью опустошить его. Специалисты назвали атаку «наиболее хаотическим взломом» в отрасли.

В смарт-контракте моста Nomad находилось различных токенов на $190.7 млн. Утром среды, 2 августа, хакерам удалось вывести практически все, в смарт-контракте оставалось активов примерно на $650. При этом опустошали мост с помощью множества транзакций и, похоже, в атаке участвовало как минимум несколько людей.

По данным специалиста по компьютерной безопасности под псевдонимом saczsun, в ходе обычного минорного обновления смарт-контракта разработчики допустили ошибку, в результате которой автоматически одобрялась почти любая посланная в контракт транзакция. В результате злоумышленникам не нужно было хорошо знать язык программирования Solidity или разбираться в информационной безопасности. По сути, любой человек мог взять уже прошедшую транзакцию, поменять в ней адрес получателя на свой и отправить в контракт.

Разработчики сообщили, что исследуют проблему и позднее предоставят более подробную информацию. Впрочем, учитывая, что проект был полностью опустошен, вряд ли пользователей, потерявших средства, это утешит.

Злоумышленники вывели токены WBTC, WETH, USDC, FRAX, CQT, HBOT, IAG, DAI, GERO, CARDS, SDL и C3 из межсетевого моста Nomad. Он позволял обменивать токены между сетями Эфириума, Avalanche, Evmos, Mikomeda C1 и Moonbeam.

Всего несколько дней назад проект Nomad собрал более $22 млн финансирования от различных компаний, включая Coinbase Ventures и OpenSea. Капитализация проекта достигла $225 млн.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
На прошлой неделе хакеры похитили у криптовалютного моста Nomad почти 200 000 000 долларов из-за ошибки в смарт-контракте. Теперь разработчики просят злоумышленников вернуть не менее 90% украденного, и тогда хакеры смогут оставить себе оставшиеся 10% в качестве своеобразной bug bounty награды и считать себя white hat’ами, не опасаясь юридического преследования.

twit.jpg


Напомню, что атака произошла из-за неправильной конфигурации основного смарт-контракта проекта, допущенной во время очередного обновления. Ошибка позволяла любому, у кого есть хотя бы базовое понимание кода, разрешить самому себе вывод средств. Специалисты объясняли, что нужно было лишь «найти транзакцию, которая сработала, найти/заменить адрес другого человека на свой, а затем ретранслировать».

В итоге сработал принцип домино, когда люди видели, что средства воруют с использованием вышеописанного метода, и подставляли свои собственные адреса, чтобы воспроизвести атаку. Это привело к тому, что в Twitter назвали «первым в истории децентрализованным массовым ограблением», в ходе которого было похищено около 200 000 000 долларов в криптовалюте.

Теперь разработчики Nomad в Twitter предлагают хакерам вернуть украденное и прикладывают к своему сообщению адрес кошелька Ethereum, на который нужно отправить средства. При этом в компании предупредили, что «Nomad продолжает работать со сообществом, правоохранительными органами и блокчейн-аналитиками, чтобы обеспечить возврат всех средств».

Интересно, что хотя сама компания обещает не преследовать таких white hat’ов и постараться защитить их интересы, разработчики отмечают, что все же не могут гарантировать, что ими не заинтересуются правоохранительные органы или третьи лица.

Сообщается, что по состоянию на 7 августа 2022 года проекту действительно вернули около 32 000 000 долларов, которые поступили с 36 разных кошельков.


source: twitter.com/nomadxyz_/status/1555293965049630722
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх