Cosmos a mal évalué un bug critique pendant 4 mois avant que des hackers ne volent près de 6 millions de dollars sur 6 chaînes
Une vulnérabilité EVM de Cosmos exploitée sur six réseaux, y compris MANTRA, a révélé une faille de sécurité touchant environ 40 blockchains.
Le 28 août, Cosmos Labs a déclaré que la même faille comptable avait été exploitée sur six réseaux, dont MANTRA, TAC et KiiChain, avant qu'une réponse d'urgence ne se propage à l'ensemble de l'écosystème EVM de Cosmos.
Les attaquants ont converti environ 2,87 millions de dollars via des échanges décentralisés et environ 2,85 millions de dollars via des plateformes centralisées, selon un rapport post-mortem de la sécurité de Cosmos. Les comptes liés à l'activité d'échange centralisé ont depuis été gelés.
MANTRA a subi le plus gros coup public détaillé. Un portefeuille non privilégié a déplacé environ 720,9 millions de tokens depuis deux adresses qui n'avaient pas autorisé les transactions du 20 août, sans compromettre les clés de validation, d'administrateur, de gouvernance ou de multisig.
La vulnérabilité a affecté l'ensemble de l'écosystème Cosmos/EVM, qui est une couche logicielle partagée offrant aux chaînes Cosmos SDK une fonctionnalité compatible avec Ethereum. Après le début des attaques, Cosmos Labs a contacté 40 réseaux et a déclaré que 13 autres chaînes potentiellement exposées avaient corrigé, suspendu ou appliqué des mesures d'atténuation avant d'être exploitées.
La réponse a également révélé 11 déploiements EVM de Cosmos que Cosmos Labs n'avait pas précédemment connus par ses canaux de communication de sécurité.
Cette portée potentielle s'inscrit dans un écosystème Cosmos plus large évalué à plus de 7 milliards de dollars, selon les données de CryptoSlate. Pendant ce temps, ce chiffre inclut des projets qui n'ont peut-être pas utilisé le logiciel vulnérable et ne représente pas le montant directement exposé.
Cosmos a d'abord sous-estimé la vulnérabilité
Cosmos Labs a révélé que la faille avait été signalée des mois avant que les attaquants ne l'exploitent.
L'entreprise a déclaré avoir reçu le rapport initial sur la vulnérabilité le 25 avril, mais a conclu après des tests que la vulnérabilité affectait les réseaux à six décimales, tandis que les chaînes EVM Cosmos de production connues utilisaient 18 décimales. Les ingénieurs ont donc cru que les réseaux déployés n'étaient pas à risque.
Selon l'entreprise :
"Sur la base de cette évaluation, Cosmos Labs a traité la vulnérabilité par son processus de correctif public silencieux plutôt que par le processus de distribution de correctifs privés utilisé lorsqu'une vulnérabilité est jugée menacer des fonds utilisateurs en direct."
Un correctif a été fusionné dans la base de code principale le 15 mai et traité comme un correctif public silencieux plutôt qu'une mise à jour de sécurité d'urgence. En même temps, il n'a pas été immédiatement reporté sur les anciennes branches car le changement était perturbateur et nécessitait des mises à jour coordonnées.
Cette évaluation a changé début août lorsque des recherches supplémentaires ont montré que les déploiements EVM de Cosmos étaient vulnérables, quelle que soit leur configuration décimale.
Les versions corrigées v0.6.2 et v0.7.2 sont arrivées tard le 19 août. Le lendemain matin, une demande de tirage publique dans un fork d'un autre projet a décrit la vulnérabilité et le chemin d'exploitation. La première transaction non autorisée connue de MANTRA a suivi moins de 12 heures plus tard.
La faille combinait deux échecs comptables. Un attaquant pouvait déclencher un sous-débordement d'entier non signé qui créait un solde anormalement élevé, puis utiliser cet état pour déborder un autre compte et extraire son solde légitime sans augmenter l'offre totale de tokens.
TAC a signalé une exploitation environ 45 heures après MANTRA, KiiChain suivant peu après. Cosmos Labs a ensuite recommandé que les chaînes EVM de Cosmos suspendent et mettent à niveau pendant qu'elle coordonnait la réponse plus large.
MANTRA a absorbé le plus gros coup divulgué
Sur MANTRA, l'attaquant a déplacé environ 600 millions de tokens depuis une adresse de brûlage et 120,9 millions d'une multisig de l'ère genesis.
Aucun nouveau token n'a été frappé. Au lieu de cela, des soldes auparavant inertes sont devenus transférables, augmentant l'offre en circulation d'environ 720,9 millions de MANTRA.
Le projet a évalué le mouvement à environ 3,6 millions de dollars en utilisant le prix avant l'incident. Au 28 août, aucun token n'avait été récupéré. Environ 38 millions restaient immobilisés dans le compte de l'attaquant, tandis que le reste avait été tracé à travers des routes d'échange et référé à des plateformes et à la justice.
MANTRA a également reconnu que sa surveillance n'avait pas réussi à signaler la première transaction pendant presque quatre heures car elle considérait l'adresse de brûlage comme incapable de déplacer des fonds. La chaîne a été arrêtée 14 minutes après un deuxième débit non autorisé, entraînant une panne d'environ 30 heures.
MANTRA est tombé à un niveau record après l'attaque avant de rebondir d'environ 14 % à environ 0,004744 $ après le post-mortem.
Les conséquences plus larges ont poussé Cosmos Labs à réviser ses procédures de triage et de divulgation des vulnérabilités après qu'une faille initialement jugée peu susceptible de menacer les chaînes de production ait finalement atteint six réseaux et forcé une action d'urgence sur des dizaines d'autres.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Sberbank prévoit 46 milliards USD en trading de crypto-monnaies, envisage des prêts en Ethereum et USDT

Qu'est-ce qu'il faudrait pour amener Hyperliquid aux États-Unis ? Un ancien conseiller de la SEC explique

Pourquoi les 2 milliards de dollars de trésoreries d'entreprise en Bitcoin sont une bombe à retardement de l'offre conditionnelle cachée

HKDAP pourrait étendre le HKD au-delà des paiements dans la finance on-chain, selon un chercheur de HashKey

Strive achète 143 millions de dollars en Bitcoin, devient le cinquième plus grand détenteur

Israël construira un système de défense aérienne pour la Grèce pour 3 milliards d'euros

tZERO et ICE concluent un partenariat, ICE investit dans le tour de financement de tZERO et obtient une licence de brevet blockchain

Le Fonds National d'Intelligence Artificielle injecte 1,4 milliard de yuans dans Beijing Keling

OKI vs IKE vs IKZE : que choisir en 2026 ? Impôts, limites et calculs pour 2027

ARCA élargit l'obligation d'émettre des reçus électroniques

La régulation des marchés prédictifs déclenche un jeu politique

Les militaires autorisés à signaler la corruption et protégés contre les poursuites

Le conflit HIP-4 commence, qui sera le nouveau trade.xyz ?

Les États-Unis et le Venezuela signent un accord de coopération énergétique, Maduro publie des photos de prison

Dunamu (société mère d'Upbit) s'associe à Visa pour développer des paiements en stablecoins et des services de commerce AI et de transfert d'argent

Kalshi devient la plateforme officielle de marché prédictif de l'US Open de tennis

Votre cerveau fonctionne avec 20 watts. L'IA veut une centrale électrique

Arthur Hayes désigne un actif crypto majeur que le marché sous-estime fortement

USDC sur le maillot de Chelsea : ce que l'accord révèle sur la crypto dans le sport

Polymarket élargit son champ d'action à 20 ligues, conflit avec la réglementation des États

G20 d'Asheville : Les USA convoquent les argentiers du monde pour parler croissance et sanctions contre l'Iran

La plateforme d'échange de cryptomonnaies Kraken victime d'une intrusion par 12 000 transactions de faible montant liées à un portefeuille associé à HTX, déclenchant le gel automatique des comptes par le système de conformité

Bitcoin : Les mineurs de BTC pourraient tirer 70 % de leurs revenus de l'IA fin 2026

Après que leurs modèles d'IA ont piraté de vraies entreprises, les laboratoires d'IA appellent à des défenses cybernétiques renforcées

Les performances des entreprises minières de Bitcoin sont inférieures à celles du prix du Bitcoin

La décision de Kalshi met en péril les règles de prévision de la CFTC

Les portefeuilles Bitcoin populaires risquent de perdre le support pour de nouveaux appareils matériels alors qu'un pont de sécurité critique cesse d'accepter de nouveaux dispositifs

Ripple Labs avertit d'une menace quantique pour l'infrastructure blockchain

La plage Bitcoin du Salvador perd de son attrait ! Un restaurant n'a reçu qu'un seul BTC en un mois, le retour aux paiements par carte est en cours






