之前提到的跨鏈協定Nomad遭入侵一事:https://noise.cash/post/l4r5364g 現在又有新發展囉─Nomad喊話只要還款9成就不追究, 既然能現賺10%,看來不少駭客大概會後悔當初怎麼沒多偷一點 XD https://www.ithome.com.tw/news/152360 Nomad追贓款:還款9成就不追究 跨鏈協定Nomad上周二(8/2)遭到駭客入侵, 來自四面八方的駭客藉由系統安全漏洞盜走了近1.9億美元的加密貨幣, 隨後Nomad即向駭客呼籲,只要還款9成就把他們當作白帽駭客, 所留下的10%將作為獎賞,且不會對他們採取法律行動。 根據Nomad的分析,該系統有個實現漏洞, 造成副本合約(Replica Contract)無法妥善地認證訊息, 進而可用來偽造任何尚未處理的訊息, 使得只要是仰賴Replica作為認證所進入訊息的合約, 都會遭受安全故障,而讓詐欺訊息傳送到Nomad的BridgeRouter合約。 Nomad表示,此一漏洞現身於6月21日,當時該平臺升級了智慧合約, 雖然在升級前曾經進行程式碼的稽核,也曾發表公開的抓漏專案, 卻沒有人發現或提報此一漏洞。 現在Nomad已回滾了Nomad Bridge與Nomad Governance合約的Replica功能, 也關閉NomadBridge使用者介面,除了努力修復系統之外, 也強力呼籲透過該漏洞轉走數位資產的使用者可以歸還到Nomad所指定的錢包0x94a84433101a10aeda762968f6995c574d1bf154。 Nomad指出,除了駭客盜轉該平臺的資產之外, 也有一些資安研究人員是為了保全它們不被駭客轉光,也出手轉走了部分資產, 並暫時保管。不管這是不是動之以情的說法,截至8月7日, Nomad從39個錢包位址收到了價值3,580萬美元的數位資產。 Nomad這招若有用、真的讓它拿回大多數金額的話, 先例一開,以後各平台被駭了之後大概也會有樣學樣吧; 「永遠別和恐怖份子談判」的底線打破之後, 駭入平台後收保護費會否從犯罪變成一個幣圈常態呢?
8 comments
好像是很多人的行為,而且有些人是組織外的 這樣用喊的,可能有些沒想清楚就跟著撈的人應該會願意歸還 而且如果對象真的太多,要追應該也很難有效率?
若Nomad針對小額竊盜,亦即您所言那「沒想清楚就跟著撈的」喊話, 我覺得還有道理,畢竟真可能只是一時衝動; 但連對大額或組織偷竊者都這麼呼籲,為了拿回錢不僅寧願縱虎歸山, 還是慷投資人之慨,我認為Nomad在這件事中, 似乎並沒有負起面對用戶所應當有的責任。 簡單而言,平台自己疏失被偷個精光,呼籲還款9成就不追究, 上下交相賊之後,錢拿回大半繼續營運、小偷也開心賺錢, 大家都happy,我不太認同這種粉飾太平的綏靖作法。
說得沒錯
子曰:取其金則無損於行,不取其金則不復贖人矣 要是不能談判取回那九成、全部當作罪犯,那以後出大事大概也沒人要還了,項目直接完蛋
我認為項目方先前就該做得應該是聘僱白帽駭客加強資安並保險, 而非亂搞後被搶個精光,再寄望犯罪者的仁慈,拿投資人的錢慷他人之慨; 項目方若老是寄望花10%後犯罪者會還,那他們對資安的關注永遠不會成長, 而對駭客來說這若成為慣例,發現在幣圈偷完東西對方只會求饒、 幾乎不用冒著背上罪名的風險,那誰還要當白帽? 每個人都當軟腳蝦,那只是引來更多搶匪,大家都變提款機。
的確事前的資安加強還是最重要的,這點我完全同意 只是還是希望幣圈至少有個事後補救的風氣出來,不會出個漏洞就完蛋
不要想成是談判,當成懸賞 重賞之下,才有人幫你抓蟲
錢都已經被拿走了,怎麼算是「幫你抓蟲」 XD 聘請白帽來檢測漏洞是早就該做的,不應該等被偷光之後, 才犧牲投資者的金錢、寄望於犯罪者的慈悲吧。