Cosmos błędnie ocenił krytyczny błąd przez 4 miesiące, zanim hakerzy ukradli prawie 6 milionów dolarów na 6 łańcuchach

By: cryptoslate.com|2026/08/28 20:10:23
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google

Luka w zabezpieczeniach Cosmos EVM wykorzystana na sześciu sieciach, w tym MANTRA, ujawniła lukę w zabezpieczeniach obejmującą około 40 blockchainów.

28 sierpnia Cosmos Labs poinformował, że ta sama wada księgowa została wykorzystana na sześciu sieciach, w tym MANTRA, TAC i KiiChain, zanim reakcja kryzysowa rozprzestrzeniła się na szerszy ekosystem Cosmos EVM.

Według raportu po incydencie bezpieczeństwa Cosmos, napastnicy przekształcili około 2,87 miliona dolarów za pośrednictwem zdecentralizowanych giełd oraz szacowane 2,85 miliona dolarów w centralnych miejscach. Konta związane z działalnością na giełdach centralnych zostały od tego czasu zablokowane.

MANTRA doznała największego publicznie opisane uderzenie. Nieuprawniony portfel przeniósł około 720,9 miliona tokenów z dwóch adresów, które nie autoryzowały transakcji z 20 sierpnia, bez kompromitacji kluczy walidatora, administratora, zarządzania ani multisig.

Luka wpłynęła na szerszy ekosystem Cosmos/EVM, który jest wspólną warstwą oprogramowania, która daje łańcuchom Cosmos SDK funkcjonalność zgodną z Ethereum. Po rozpoczęciu ataków, Cosmos Labs skontaktował się z 40 sieciami i poinformował, że 13 innych potencjalnie narażonych łańcuchów załatało, wstrzymało lub zastosowało środki zaradcze przed ich wykorzystaniem.

Reakcja ujawniła również 11 wdrożeń Cosmos EVM, o których Cosmos Labs wcześniej nie wiedział za pośrednictwem swoich kanałów komunikacji w zakresie bezpieczeństwa.

Ten potencjalny zasięg znajduje się w szerszym ekosystemie Cosmos wycenianym na ponad 7 miliardów dolarów, według danych CryptoSlate. W międzyczasie ta liczba obejmuje projekty, które mogą nie korzystać z podatnego oprogramowania i nie odzwierciedla kwoty bezpośrednio narażonej.

Cosmos początkowo niedoszacował lukę

Cosmos Labs ujawnił, że wada została zgłoszona miesiące przed jej wykorzystaniem przez napastników.

Firma powiedziała, że otrzymała początkowy raport o luce 25 kwietnia, ale po testach doszła do wniosku, że luka dotyczyła sieci sześciocyfrowych, podczas gdy znane produkcyjne łańcuchy Cosmos EVM używały 18 cyfr. Inżynierowie uznali więc, że wdrożone sieci nie są zagrożone.

Według firmy:

"Na podstawie tej oceny, Cosmos Labs zajął się luką poprzez swój cichy, publiczny proces łatania, a nie prywatny proces dystrybucji łatek, gdy uważa się, że luka zagraża żywym funduszom użytkowników."

Poprawka została scalona do głównej bazy kodu 15 maja i traktowana jako cicha publiczna łatka, a nie pilne wydanie zabezpieczeń. W tym samym czasie nie została natychmiast przeniesiona do starszych gałęzi, ponieważ zmiana była przełomowa i wymagała skoordynowanych aktualizacji.

Ta ocena zmieniła się na początku sierpnia, gdy dalsze badania wykazały, że wdrożenia Cosmos EVM były narażone niezależnie od ich konfiguracji dziesiętnej.

Załatane wersje v0.6.2 i v0.7.2 pojawiły się późno 19 sierpnia. Następnego ranka publiczny pull request w fork innego projektu opisał lukę i ścieżkę wykorzystania. Pierwsza znana nieautoryzowana transakcja MANTRA miała miejsce mniej niż 12 godzin później.

Wada łączyła dwie awarie księgowe. Napastnik mógł wywołać niedobór liczby całkowitej bez podpisu, co stworzyło nienormalnie dużą równowagę, a następnie użyć tego stanu do przepełnienia innego konta i wydobycia jego legalnej równowagi bez zwiększania całkowitej podaży tokenów.

TAC zgłosił wykorzystanie około 45 godzin po MANTRA, a KiiChain wkrótce potem. Cosmos Labs następnie zalecił, aby łańcuchy Cosmos EVM wstrzymały działalność i zaktualizowały, podczas gdy koordynował szerszą reakcję.

MANTRA poniosła największe ujawnione straty

Na MANTRA napastnik przeniósł około 600 milionów tokenów z adresu spalania i kolejne 120,9 miliona z legacy multisig z okresu genesis.

Nie stworzono nowych tokenów. Zamiast tego wcześniej nieaktywne salda stały się przenośne, zwiększając podaż w obiegu o około 720,9 miliona MANTRA.

Projekt wycenił ruch na około 3,6 miliona dolarów według ceny przed incydentem. Na dzień 28 sierpnia żadne tokeny nie zostały odzyskane. Około 38 milionów pozostało unieruchomionych na koncie napastnika, podczas gdy reszta została prześledzona przez trasy giełdowe i skierowana do platform oraz organów ścigania.

MANTRA również przyznała, że jej monitorowanie nie zdołało oznaczyć pierwszej transakcji przez prawie cztery godziny, ponieważ traktowało adres spalania jako niezdolny do przenoszenia funduszy. Łańcuch wstrzymał działalność 14 minut po drugiej nieautoryzowanej debecie, co spowodowało przerwę trwającą około 30 godzin.

MANTRA spadła do najniższego poziomu w historii po ataku, zanim odbiła się o około 14% do około 0,004744 USD po raporcie po incydencie.

Szersze konsekwencje zmusiły Cosmos Labs do rewizji swoich procedur triage i ujawniania luk po tym, jak wada początkowo uznana za mało prawdopodobną do zagrażania produkcyjnym łańcuchom ostatecznie dotarła do sześciu sieci i wymusiła pilne działania w wielu innych.

Cena --

--
--
--

Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

Najnowsze notowania monet na WEEX

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]