کازموس یک اشکال بحرانی را به مدت ۴ ماه اشتباه قضاوت کرد قبل از اینکه هکرها نزدیک به ۶ میلیون دلار را در شش زنجیره سرقت کنند
یک آسیبپذیری EVM کازموس که در شش شبکه از جمله MANTRA مورد سوءاستفاده قرار گرفت، یک شکاف امنیتی در حدود ۴۰ بلاکچین را نمایان کرد.
در تاریخ ۲۸ اوت، کازموس لبز اعلام کرد که همان نقص حسابداری در شش شبکه از جمله MANTRA، TAC و KiiChain مورد سوءاستفاده قرار گرفته است، قبل از اینکه یک پاسخ اضطراری در سراسر اکوسیستم EVM کازموس گسترش یابد.
به گفته یک گزارش پس از حادثه امنیتی کازموس، مهاجمان حدود ۲.۸۷ میلیون دلار از طریق صرافیهای غیرمتمرکز و حدود ۲.۸۵ میلیون دلار از طریق مکانهای متمرکز تبدیل کردند. حسابهای مرتبط با فعالیت صرافی متمرکز از آن زمان مسدود شدهاند.
MANTRA بزرگترین ضربه عمومی را متحمل شد. یک کیف پول غیرمجاز حدود ۷۲۰.۹ میلیون توکن را از دو آدرس که مجوز تراکنشهای ۲۰ اوت را نداشتند، منتقل کرد، بدون اینکه کلیدهای اعتبارسنج، مدیر، حکومتی یا چند امضایی را به خطر بیندازد.
این آسیبپذیری بر اکوسیستم وسیعتر کازموس/EVM تأثیر گذاشت، که یک لایه نرمافزاری مشترک است که به زنجیرههای SDK کازموس قابلیتهای سازگار با اتریوم میدهد. پس از آغاز حملات، کازموس لبز با ۴۰ شبکه تماس گرفت و گفت که ۱۳ زنجیره دیگر که ممکن است در معرض خطر باشند، قبل از اینکه مورد سوءاستفاده قرار گیرند، وصله، متوقف یا تدابیر کاهش را اعمال کردند.
این پاسخ همچنین ۱۱ استقرار EVM کازموس را کشف کرد که کازموس لبز قبلاً از طریق کانالهای ارتباطی امنیتی خود از آنها مطلع نبود.
این دسترسی بالقوه در یک اکوسیستم وسیعتر کازموس قرار دارد که ارزش آن بیش از ۷ میلیارد دلار است، بر اساس دادههای CryptoSlate. در عین حال، این رقم شامل پروژههایی است که ممکن است از نرمافزار آسیبپذیر استفاده نکرده باشند و نمایانگر مقدار مستقیماً در معرض خطر نیست.
کازموس در ابتدا آسیبپذیری را دست کم گرفت
کازموس لبز فاش کرد که این نقص ماهها قبل از اینکه مهاجمان از آن سوءاستفاده کنند، گزارش شده بود.
این شرکت گفت که گزارش اولیه درباره آسیبپذیری را در ۲۵ آوریل دریافت کرده است، اما پس از آزمایش نتیجهگیری کرد که آسیبپذیری بر شبکههای ششرقمی تأثیر میگذارد، در حالی که زنجیرههای تولیدی شناخته شده کازموس EVM از ۱۸ رقم استفاده میکنند. بنابراین مهندسان بر این باور بودند که شبکههای مستقر در خطر نیستند.
به گفته این شرکت:
"بر اساس آن ارزیابی، کازموس لبز آسیبپذیری را از طریق فرآیند وصله عمومی خاموش خود به جای فرآیند توزیع وصله خصوصی که زمانی که یک آسیبپذیری تهدیدی برای وجوه کاربران زنده در نظر گرفته میشود، مورد توجه قرار داد."
یک اصلاح در تاریخ ۱۵ مه به کد اصلی ادغام شد و به عنوان یک وصله عمومی خاموش به جای یک انتشار امنیتی اضطراری مدیریت شد. در عین حال، این اصلاح بلافاصله به شاخههای قدیمیتر بازگشت داده نشد زیرا تغییر حالتشکن بود و نیاز به ارتقاء هماهنگ داشت.
این ارزیابی در اوایل اوت تغییر کرد زمانی که تحقیقات بیشتر نشان داد که استقرارهای EVM کازموس بدون توجه به پیکربندی اعشاری خود آسیبپذیر هستند.
انتشارهای وصله شده v0.6.2 و v0.7.2 در اواخر ۱۹ اوت منتشر شد. صبح روز بعد، یک درخواست عمومی در یک شاخه دیگر پروژه، آسیبپذیری و مسیر سوءاستفاده را توصیف کرد. اولین تراکنش غیرمجاز شناخته شده MANTRA کمتر از ۱۲ ساعت بعد رخ داد.
این نقص دو شکست حسابداری را ترکیب کرد. یک مهاجم میتوانست یک زیر جریان عدد صحیح بدون امضا را فعال کند که یک موجودی غیرعادی بزرگ ایجاد میکرد، سپس از آن حالت برای سرریز کردن یک حساب دیگر و استخراج موجودی قانونی آن بدون افزایش مجموع عرضه توکن استفاده کند.
TAC حدود ۴۵ ساعت پس از MANTRA از سوءاستفاده گزارش داد و KiiChain به زودی پس از آن پیروی کرد. کازموس لبز سپس توصیه کرد که زنجیرههای EVM کازموس متوقف و ارتقاء یابند در حالی که پاسخ وسیعتری را هماهنگ میکرد.
MANTRA بزرگترین ضربه افشا شده را متحمل شد
در MANTRA، مهاجم حدود ۶۰۰ میلیون توکن را از یک آدرس سوزاندن و ۱۲۰.۹ میلیون توکن دیگر را از یک چند امضایی از دوره جنسیس قدیمی منتقل کرد.
هیچ توکن جدیدی ضرب نشد. در عوض، موجودیهای قبلاً غیرفعال قابل انتقال شدند و عرضه در گردش را حدود ۷۲۰.۹ میلیون MANTRA افزایش داد.
این پروژه ارزش حرکت را با استفاده از قیمت قبل از حادثه حدود ۳.۶ میلیون دلار تخمین زد. تا تاریخ ۲۸ اوت، هیچ توکنی بازیابی نشده بود. حدود ۳۸ میلیون توکن در حساب مهاجم باقی مانده بود، در حالی که بقیه از طریق مسیرهای صرافی ردیابی شده و به پلتفرمها و مقامات قانونی ارجاع داده شده بودند.
MANTRA همچنین تأیید کرد که نظارت آن نتوانسته است اولین تراکنش را به مدت تقریباً چهار ساعت شناسایی کند زیرا آن را به عنوان آدرسی که قادر به جابجایی وجوه نیست، در نظر گرفته بود. زنجیره ۱۴ دقیقه پس از یک برداشت غیرمجاز دوم متوقف شد و منجر به یک قطعی حدود ۳۰ ساعته شد.
MANTRA پس از حمله به پایینترین سطح تاریخی خود سقوط کرد و سپس حدود ۱۴٪ به حدود ۰.۰۰۴۷۴۴ دلار پس از بررسی حادثه افزایش یافت.
عواقب وسیعتر کازموس لبز را مجبور کرده است تا روشهای ارزیابی و افشای آسیبپذیری خود را بازنگری کند، پس از اینکه نقصی که در ابتدا به عنوان غیرمحتمل برای تهدید زنجیرههای تولیدی قضاوت شده بود، در نهایت به شش شبکه رسید و اقدام اضطراری را در دهها شبکه دیگر مجبور کرد.
قیمت --
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.
ممکن است شما نیز علاقهمند باشید

Ondo Finance توقف تولید USDY در Aptos و Noble

3796 هزار عدد MANTRA مسدود شد، مهاجم 360 هزار دلار توکن منتقل کرد

راهاندازی مجدد مانتراچین v8.4.0، از سرگیری تولید بلاک

انتقاد شدید از آزمایشگاه کاسموس (Cosmos Labs) به دلیل مشکل افشای باگ، توصیه به توقف برای زنجیرههای تحت تأثیر

ماژول EVM کازموس با حادثه امنیتی مواجه شد، چندین زنجیره تحت تأثیر قرار گرفتند

بند BounceBit پس از سرقت ۲۸۶.۵ میلیون توکن تعطیل میشود

حادثه امنیتی ماژول Cosmos EVM زنجیره MANTRA تحت کنترل است و وجوه کاربران آسیب ندیده است

بهروزرسانی بازار — ۷ ژانویه
بیتماین ۲۸۰۰۰ اتریوم دیگر به ارزش تقریبی ۹۱.۱۶ میلیون دلار را گرو گذاشته است.

ESMA به پلتفرمهای ارز دیجیتال اتحادیه اروپا سه ماه مهلت داد تا استیبلکوینهای غیرمنطبق با MiCA را حذف کنند: این تصمیم برای دارندگان USDT در اروپا چه معنایی دارد؟

چه چیزی در بازاریابی ارزهای دیجیتال در سال 2026 هنوز کار میکند (و چه چیزی کار نمیکند)

تلاشهای ترامپ برای کاهش مالیات و آزادسازی ذخایر استراتژیک نتوانسته است قیمت نفت را کنترل کند؛ فشار قیمت انرژی قبل از انتخابات میاندورهای به وضعیت خاورمیانه بستگی دارد

AI در حال شکستن دژ ریاضیات است، آیا «روز قیامت ریاضیات» در ارزهای دیجیتال یک نگرانی بیمورد است؟

گفتگوی شائو آیلون با سون یوشن: جوانان چگونه میتوانند از فرصتهای عصر هوش مصنوعی بهرهبرداری کنند؟

عاملهای هوش مصنوعی میتوانند هزینههای خرید شما را پرداخت کنند. چه کسی پول شما را پس میگیرد؟

آخرین مصاحبه کوین او'لری: مرحله بعدی هوش مصنوعی نه مدل، بلکه انرژی است

فلوریدا محدودیتهای جدیدی برای استفاده از دستگاههای خودپرداز ارزهای دیجیتال وضع میکند که از 2000 تا 10.000 دلار متغیر است

بیتکوین و خطرات کوانتومی: این مطالعه نشان میدهد کدام صرافیها بیشتر در معرض خطر هستند

پولکادات، راهاندازی استیبلکوین «dotUSD» تحت حاکمیت DAO و با استفاده از منابع اولیه اوراق قرضه دولتی آمریکا

بدهی به پزو: ترس در بازار از «دیوار» جدید سررسیدها هر سه ماه افزایش مییابد

بازار ۱۵۰ میلیون دلاری روزانه STRC وابستگی پنهانی به خریدهای خود دارد

کریپتو، دیگر به داستانها اعتماد نمیکند

آیا دولت آمریکا بیتکوین فروخت؟ انتقال 12,267 BTC چه چیزی نشان میدهد و دادههای آنچین چه چیزی را ثابت نمیکنند
هیچ فروشی تأیید نشده است. در 08/10/2026، کیفپولهای مرتبط با دولت آمریکا 12,267 BTC، به ارزش حدود $1.01B، را از کیفپولی حاوی وجوه توقیفشده در هک Bitfinex در سال 2016 به آدرسهای جدید و بدون برچسب منتقل کردند؛ هیچ واریزی به صرافی ثبت نشده است. دادههای آنچین جابهجایی را نشان میدهند، نه قصد را، و هیچ نهاد آمریکایی انتقالها را توضیح نداده است.

سازمان مالیاتی ملی، سیستم نسل بعدی "KSK2" و بررسی مالیات بر داراییهای رمزنگاری

چرا بیتکوین ممکن است پس از یک جهش ناموفق به زیر 80,000 دلار سقوط کند

همکاری Circle و Tereina برای ادغام USDC و EURC در پرداختهای شرکتی SAP

فروش اجباری صندوقهای پوشش ریسک برای جلوگیری از ضرر، احتمال افزایش بازدهی اوراق قرضه 10 ساله آمریکا به بیش از 6%

پیشنمایش گزارشهای مالی سهماهه سوم ۲۰۲۶: چرا نتایج قوی ممکن است سهام را بالا نبرند و چگونه با WEEX حرکت سهام را پیشبینی کنیم

چه کسی سود انتقالات بینالمللی در عصر استیبلکوینها را خواهد برد؟

شرکتهای رمزارز به هوش مصنوعی آنتروپیک برای یافتن نقصهای امنیتی روی میآورند





