比特币基金因软件缺陷损失36%支持,74天无人察觉

2 小时前
閱讀 2 分鐘
1 視圖

比特币基金的隐秘危机

在一系列黑客攻击、数据泄露、漏洞和错误的背景下,一个软件缺陷悄然导致一个比特币基金的三分之一支持消失,且在两个月内无人察觉。根据去中心化交易所(DEX)平台Osmosis的说法,Nomic的自定义IBC转发路径中的软件缺陷使攻击者能够铸造未被支持的nBTC,并将大部分资金存放在Osmosis的合成比特币篮子中。

攻击的发生与发现

听起来几乎难以置信,但事实证明,这一铸造发生在6月25日,并在明目张胆中隐藏了74天。Osmosis本周披露:“

最近,我们意识到Nomic链上发生了一次攻击。该攻击使攻击者能够双重消费nBTC,从而向Osmosis发送虚假的凭证。Osmosis和IBC并未受到影响,因为漏洞存在于Nomic的自定义转发机制中。铸造的总量中有39.84 nBTC存放在合成比特币中,约占其支持的36%

。”

迅速应对与后续措施

一旦发现问题,Osmosis在X平台上解释说,他们迅速关闭了与Nomic和合成比特币相关的存款和取款,以阻止更多资金流动。团队随后与验证者合作进行紧急更新,锁定了攻击者钱包中的22.65 BTC。团队表示:“我们将向治理提议没收这些资产,并请求治理使用社区池中积累的BTC来覆盖剩余余额,以恢复合成比特币的全部支持。”

独立研究者的发现

独立研究者Rarma深入研究了代码,并在X平台上分享了问题所在的见解。简单来说,Nomic的系统意外地重复创建了相同的比特币存款。第一批存款正常处理,但第二批则变成了可以实际消费的额外nBTC,研究者在X平台的帖子中指出。

Rarma发现,这是文件中18个类似过程中的唯一一个导致双重创建的情况,系统甚至没有验证接收这些资金的账户的控制者。实施这一攻击的成本仅为一个,攻击成本极低。Rarma在9月8日发布其发现时,错误代码仍未在Nomic的开发分支中更改。Osmosis的安全更新在次日发布。

事件的深远影响

尽管团队正在处理比特币支持问题,但这一事件仍然提醒我们,所谓在其他链上铸造的比特币代币,其支持的可靠性仅取决于负责铸造的自定义代码。Liquid团队宣布,网络已进入受控恢复的下一个阶段,经过一名白帽黑客的介入。