Cosmos hat einen kritischen Fehler vier Monate lang falsch eingeschätzt, bevor Hacker fast 6 Millionen Dollar über sechs Netzwerke gestohlen haben

By: cryptoslate.com|2026/08/28 20:10:23

Eine Cosmos EVM-Sicherheitsanfälligkeit, die über sechs Netzwerke, einschließlich MANTRA, ausgenutzt wurde, offenbarte eine Sicherheitslücke, die etwa 40 Blockchains umspannt.

Am 28. August erklärte Cosmos Labs, dass derselbe Buchhaltungsfehler in sechs Netzwerken, darunter MANTRA, TAC und KiiChain, ausgenutzt wurde, bevor eine Notfallreaktion im gesamten Cosmos EVM-Ökosystem verbreitet wurde.

Laut einem Sicherheitsbericht von Cosmos wurden etwa 2,87 Millionen Dollar über dezentrale Börsen und schätzungsweise 2,85 Millionen Dollar über zentrale Plattformen umgewandelt. Konten, die mit den Aktivitäten an der zentralen Börse verbunden sind, wurden inzwischen eingefroren.

MANTRA erlitt den größten öffentlich dokumentierten Verlust. Eine unprivilegierte Wallet bewegte etwa 720,9 Millionen Token von zwei Adressen, die die Transaktionen vom 20. August nicht autorisiert hatten, ohne die Validator-, Administrator-, Governance- oder Multisig-Schlüssel zu gefährden.

Die Sicherheitsanfälligkeit betraf das breitere Cosmos/EVM-Ökosystem, das eine gemeinsame Softwareebene ist, die Cosmos SDK-Blockchains Ethereum-kompatible Funktionalität bietet. Nachdem die Angriffe begonnen hatten, kontaktierte Cosmos Labs 40 Netzwerke und berichtete, dass 13 andere potenziell betroffene Chains Patches angewendet, angehalten oder Maßnahmen ergriffen hatten, bevor sie ausgenutzt wurden.

Die Reaktion deckte auch 11 Cosmos EVM-Implementierungen auf, von denen Cosmos Labs zuvor nichts über seine Sicherheitskommunikationskanäle wusste.

Diese potenzielle Reichweite liegt innerhalb eines breiteren Cosmos-Ökosystems, das laut den Daten von CryptoSlate mehr als 7 Milliarden Dollar wert ist. Gleichzeitig umfasst diese Zahl Projekte, die möglicherweise nicht die anfällige Software verwendet haben, und stellt nicht den Betrag dar, der direkt gefährdet war.

Cosmos hat die Sicherheitsanfälligkeit zunächst unterschätzt

Cosmos Labs gab bekannt, dass der Fehler Monate vor der Ausnutzung durch die Angreifer gemeldet wurde.

Das Unternehmen erklärte, dass es den ersten Bericht über die Sicherheitsanfälligkeit am 25. April erhalten hatte, aber nach Tests zu dem Schluss kam, dass die Sicherheitsanfälligkeit Netzwerke mit sechs Dezimalstellen betraf, während die bekannten Produktions-Blockchains von Cosmos EVM 18 Dezimalstellen verwendeten. Die Ingenieure glaubten daher, dass die implementierten Netzwerke nicht gefährdet waren.

Laut dem Unternehmen:

"Basierend auf dieser Einschätzung hat Cosmos Labs die Sicherheitsanfälligkeit über seinen stillen, öffentlichen Patch-Prozess behoben, anstatt den privaten Patch-Verteilungsprozess zu verwenden, der angewendet wird, wenn eine Sicherheitsanfälligkeit als Bedrohung für die Gelder von Live-Nutzern angesehen wird."

Ein Fix wurde am 15. Mai in den Hauptcode integriert und als stiller öffentlicher Patch behandelt, anstatt als Notfall-Sicherheitsfreigabe. Gleichzeitig wurde es nicht sofort in ältere Zweige zurückportiert, da die Änderung zustandsbrechend war und koordinierte Upgrades erforderte.

Diese Einschätzung änderte sich Anfang August, als weitere Recherchen zeigten, dass Cosmos EVM-Implementierungen unabhängig von ihrer Dezimal-Konfiguration anfällig waren.

Die gepatchten Versionen 0.6.2 und 0.7.2 wurden am späten 19. August veröffentlicht. Am nächsten Morgen beschrieb ein öffentlicher Pull-Request in einem Fork eines anderen Projekts die Sicherheitsanfälligkeit und den Ausnutzungsweg. Die erste bekannte unautorisierte Transaktion von MANTRA folgte weniger als 12 Stunden später.

Der Fehler kombinierte zwei Buchhaltungsfehler. Ein Angreifer konnte einen unsigned-integer-Underflow auslösen, der ein abnormales großes Guthaben erzeugte, und dann diesen Zustand nutzen, um ein anderes Konto zu überlaufen und dessen legitimes Guthaben zu extrahieren, ohne die Gesamtzahl der Token zu erhöhen.

TAC berichtete etwa 45 Stunden nach MANTRA über die Ausnutzung, gefolgt von KiiChain. Cosmos Labs empfahl anschließend, dass Cosmos EVM-Blockchains anhalten und upgraden, während es die breitere Reaktion koordinierte.

MANTRA erlitt den größten bekannt gewordenen Verlust

Auf MANTRA bewegte der Angreifer ungefähr 600 Millionen Token von einer Verbrennungsadresse und weitere 120,9 Millionen von einer alten Multisig-Adresse aus der Genesis-Ära.

Es wurden keine neuen Token geprägt. Stattdessen wurden zuvor inaktive Guthaben übertragbar, was das zirkulierende Angebot um etwa 720,9 Millionen MANTRA erhöhte.

Das Projekt bewertete die Bewegung auf etwa 3,6 Millionen Dollar basierend auf dem Preis vor dem Vorfall. Am 28. August waren keine Token zurückgeholt worden. Etwa 38 Millionen blieben im Konto des Angreifers immobilisiert, während der Rest über Börsenrouten zurückverfolgt und an Plattformen und Strafverfolgungsbehörden verwiesen wurde.

MANTRA erkannte auch an, dass seine Überwachung die erste Transaktion fast vier Stunden lang nicht markierte, da sie die Verbrennungsadresse als unfähig betrachtete, Gelder zu bewegen. Die Chain wurde 14 Minuten nach einer zweiten unautorisierten Abbuchung angehalten, was zu einer Ausfallzeit von etwa 30 Stunden führte.

MANTRA fiel nach dem Angriff auf ein Allzeittief, bevor es um etwa 14 % auf etwa 0,004744 Dollar nach dem Nachbericht zurückging.

Die breiteren Folgen haben Cosmos Labs dazu veranlasst, seine Verfahren zur Schwachstellenbewertung und -offenlegung zu überarbeiten, nachdem ein Fehler, der zunächst als unwahrscheinlich angesehen wurde, Produktionsketten zu bedrohen, letztendlich sechs Netzwerke erreichte und Notfallmaßnahmen in Dutzenden weiteren erforderte.

---Preis

--
--
--

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

Neueste Coin-Listings auf WEEX

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]