Nomad 跨链桥被黑事件 · 归零档案

2022 年一次错误升级引发"人人可提",被抽走约 1.9 亿美元

2022 年 8 月,跨链桥 Nomad 因一次错误的合约升级把某默认根置为有效,任何人复制攻击交易即可提款,演变成"人人可提"的混乱抢劫,短时间被数百个地址抽走约 1.9 亿美元。部分白帽事后归还了资金。

01

暴雷时间线

接口实时同步
2021 年

Nomad 上线跨链桥

Nomad 以"乐观校验"的消息传递机制推出跨链桥,主打安全叙事,吸引资金跨链沉淀。

2022 年 4 月

完成约 2200 万美元融资

Nomad 完成约 2200 万美元种子轮融资,估值上升,跨链桥锁仓规模持续扩大。

2022 年 8 月初

错误合约升级埋雷

一次合约升级把某个默认(零)根标记为"可信",导致任意消息都能通过校验,为漏洞埋下隐患。

2022 年 8 月 1 日

漏洞被触发

有人发现只需复制一笔攻击交易、替换收款地址即可提款,漏洞门槛极低,迅速被公开模仿。

2022 年 8 月 1 日

"人人可提"式抢劫

数百个地址争相复制交易抽走资金,演变为公开的"人人可提"混乱抢劫,桥内资产短时间被抽空,损失约 1.9 亿美元。

2022 年 8 月 2 日

官方确认并求助

Nomad 团队确认遭攻击,暂停桥并公开呼吁白帽与非恶意参与者归还资金,设立返还通道。

事件之后

部分白帽归还资金

部分参与者作为白帽陆续归还了资金,但整体追回比例有限,跨链桥信誉严重受损。

02

链上证据

暂无数据
03

损失与影响

Nomad 跨链桥因一次错误的合约升级被"人人可提"式抽空,短时间损失约 1.9 亿美元,是 2022 年最具代表性的跨链桥事故之一。部分白帽事后归还了资金。

跨链桥信任崩塌:事件后市场对跨链桥的安全性普遍质疑,资金加速撤离桥类协议,行业开始重新审视跨链架构。

安全审计与风控升级:事件推动跨链桥项目强化升级审计、引入熔断与额度限制,并更重视可信根等关键状态的校验。

04

社区情绪反转

暂无数据
05

法律进展

暂无数据
06

经验教训

1消息校验不能有默认可信根

把默认(零)根视为可信,等于对所有伪造消息开门。跨链桥必须显式拒绝未初始化或空的默克尔根。

2升级流程需严格审计与回归

关键状态变更(如可信根初始化)应经过多轮审计、测试与回归,避免一次例行升级引入致命缺陷。

3低门槛漏洞会被瞬间放大

当漏洞可被简单复制时,攻击会在链上公开扩散,团队几乎没有响应窗口,需具备快速暂停与熔断能力。

4事后返还机制应提前设计

预设白帽返还通道与赏金规则,能在灾难发生后提高追回比例,把混乱抢劫部分转化为可协商的返还。

跨链桥的验证逻辑与升级流程是最高风险面,任何默认可信值都可能被灾难性放大。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅