mt logoMyToken
ETH Gas
日本語

离谱!Cosmos 公开高危补丁却未提前通知,黑客抢先“掏空”项目金库

収集collect
シェアshare

作者:谷昱,ChainCatcher

过去数日,Cosmos 生态系上演了一场本可避免的“安全灾难”。 MANTRA TAC KiiChain Nesa 等采用 Cosmos EVM 模块的区块链相继遭遇攻击,各链金库钱包中的协议储备代币被黑客批量盗取并迅速抛售,导致 KII、TAC、NES 等代币在数小时内暴跌逾 90%,大量持币者蒙受惨重损失。

起初,市场并未注意这一系列事故背后的共性因素——都是 Cosmos 系区块链,毕竟加密市场的黑客攻击事件早已稀松平常,但直到昨天市场才注意到,这一系列事故都源自 Cosmos Labs 于 8 月19日在 Github 发布的v0.7.2 版本升级代码。

离谱!Cosmos 公开高危补丁却未提前通知,黑客抢先“掏空”项目金库

Cosmos Labs 在该 GitHub 页面中写道:“此版本包含重要的安全修复。我们建议所有链尽快使用协调升级的方式升级到此补丁版本。此次发布具有颠覆性意义。”措辞中流露的紧迫性身份反映出该漏洞的严重性。

然而,Cosmos Labs 的操作令人费解:他们将安全补丁完全公开,却未同步向依赖该模块的各项目团队发送任何私下预警或强制升级通知。这相当于将金库钥匙挂在公共广场,并标注“请速取用”,心怀不轨者将有充足时间进行研究与实施攻击。

“如果攻击者能阅读 GitHub,下游团队就需要比 GitHub 更好的东西。漏洞总会发生。企业基础设施的评判标准是漏洞发生后的所有事情:谁暴露了,谁得到了警告,谁得到了补丁,以及是客户还是攻击者先行动。我们需要 Cosmos Labs 的完整事后分析报告。但这个没法粉饰:协调失败得非常严重。”开发者 @justde 称。

受到攻击的 KiiChain 也发文直接指责 Cosmos Labs 的不负责任表现,并表示这次事故“本可以避免”。

KiiChain 表示,Cosmos Labs 周五发布公告时,将修复程序与之前私下处理的一批无关问题捆绑在一起。当时并没有像一个存在严重漏洞、可能导致资金永久损失那样,将此事列为极其紧急的事项。他们也没有建议暂停所有链。

KiiChain 也公布了该漏洞的具体攻击原则。该攻击需要 Cosmos EVM 模块三个上游缺陷同时出现才能奏效:质押预编译时将委托后的余额写回 EVM 时出现的下溢,以及另外两个尚未公开的漏洞。KiiChain 的特定代码并未参与此次攻击。所有启用了归属账户的 Cosmos EVM 链都存在相同的风险。

更令人唏嘘的是,此类攻击直到 24 日晚间仍然在进行,Nesa 项目团队立即发布公告并采取措施暂停区块链。“我们已在 L1 上发现了利用 Cosmos EVM 漏洞的恶意行为,目前正在采取措施遏制影响。我们已迅速采取行动,并在应用软件修复和进一步补救措施以确保安全运行后,将恢复服务上线。”

离谱!Cosmos 公开高危补丁却未提前通知,黑客抢先“掏空”项目金库

此时,Nesa 代币已经暴跌超过 94%,从此前的 0.22 美元跌至 0.011 美元。极少有项目能从此类暴跌中恢复正常运行。

不过,该项目方在发生多起 Cosmos EVM 安全事故、问题被曝光至少 2 日后仍然没有主动采取措施规避风险,仍然说明该项目技术团队在风险与责任意识方面存在严重不足。

最早在 21 日,MANTRA 就公开表示已查明事件的根本原因,仅限于 MANTRA Chain 的 Cosmos EVM 模块。

离谱!Cosmos 公开高危补丁却未提前通知,黑客抢先“掏空”项目金库

随着越来越多讨论的发酵,Cosmos Labs 的公开回应声明姗姗来迟,“正在进行的安全事件影响了 Cosmos EVM 模块的用户。Cosmos Labs 的安全和工程团队已主动应对这一事件。我们已建议与我们联系的 Cosmos EVM 链请求验证者暂停其链。”

然而为时已晚,来自各方的批评与失望充斥着社交媒体。“他们维护着数十条链依赖的共享 EVM 模块,但当关键预编译漏洞出现时,却没有主动向主渠道发布补丁,没有清晰的 PoC,也没有协调的部署指导。这些链是你们代码的下游。你们的工作是快速发布安全补丁 + 现成可部署的 PoC,以便整个生态系统能够干净地升级。相反,我们得到的却是上游的悄无声息的破坏,每个团队只能独自挣扎。”开发者 @justde 表示。

根据 RootData 数据,目前 Cosmos 代币 ATOM 市值仍然有 8 亿美元,在所有代币中位居 68 名,但较巅峰时期下降超过 95%。

其生态发展在过去数年时间亦持续受挫,近过去半年就有 Neutron、Mars Protocol、Pryzm、Leap Wallet、Cosmostation 等 Cosmos 生态项目自宣布停止运营,Secret Network、Noble 等项目宣布放弃 Cosmos 生态,选择自建 Layer1 或者迁移至以太坊生态。

此次连环失窃案,无疑再次放大 Cosmos 在底层代码安全审计、跨链协调机制和应急响应体系上的深层缺陷。

安全漏洞本身或许难免,但“公开补丁却不告知下游”的离谱逻辑,以及种种“草台班子”的表现,足以让所有建设者心生寒意。

免責事項:この記事の著作権は元の作者に帰属し、MyTokenを表すものではありません(www.mytokencap.com)ご意見・ご感想・内容、著作権等ご不明な点がございましたらお問い合わせください。
MyTokenについて:https://www.mytokencap.com/aboutusこの記事へのリンク:https://www.mytokencap.com/news/594065.html
community_x_prefix
X(https://x.com/MyTokencap)
community_tg_prefixcommunity_tg_name
https://t.me/mytokenGroup
関連読書