NachrichtenKryptoWie Cosmos Hub anhielt und neu startete, um gestohlene ATOM zu beschlagnahmen

Wie Cosmos Hub anhielt und neu startete, um gestohlene ATOM zu beschlagnahmen

Autor: Coindoo·

Wichtige Erkenntnisse

  • •Das Cosmos-Hub-Netzwerk wurde nicht ausgenutzt; die gestohlenen Vermögenswerte kamen über das IBC-Interoperabilitätsprotokoll von Neutron.
  • •Validatoren starteten mit Gaia v28.3.0 neu und führten auf Blockhöhe 33,086,741 eine einmalige Zustandsänderung durch, die 1,227,121 ATOM von einer einzigen mit dem Angreifer verbundenen Adresse in ein 4-von-6-Wiederherstellungs-Multisig verlagerte.
  • •Die Wiederherstellungsadresse wird von Nansen, Keplr, Enigma, Silknodes, Kiln und Polkachu kontrolliert und erfordert vier Signaturen zur Bewegung der Mittel, während Neutron-Beitragende und betroffene Protokolle einen Wiederherstellungsplan erarbeiten.
  • •168,991 ATOM aus einer nicht ausgeführten THORChain-Swap kehrten nach dem Neustart auf die Angreiferadresse zurück und entgingen damit dem Umfang der Zustandsänderung und der Wiederherstellung.
  • •Der Vorfall zeigt, dass das Anhalten der Blockproduktion, die Änderung des Zustands beim Neustart und die Verwahrung wiedererlangter Vermögenswerte getrennte Befugnisse sind; Cosmos Hub legte das betroffene Konto, die Codeversion, die Neustarthöhe und die Unterzeichner offen.
Wie Cosmos Hub anhielt und neu startete, um gestohlene ATOM zu beschlagnahmen

Das Incident-Update von Cosmos Hub macht deutlich, dass das eigene Netzwerk nicht ausgenutzt wurde. Die gestohlenen Vermögenswerte kamen über das Inter-Blockchain-Communication-Protokoll (IBC) von Neutron; die Hub-Validatoren pausierten daraufhin ihre Chain und brachten sie mit einer eng begrenzten Änderung, die ein einzelnes Konto betraf, wieder online.

Cosmos Hub ist die Hub-Chain des Cosmos-Ökosystems, und ATOM ist dessen nativer Vermögenswert, der bei Validatoren gestakt wird, um das Netzwerk abzusichern. Neutron ist eine Smart-Contract-Plattform im selben Ökosystem, und die beiden Chains sind über IBC verbunden, den Interoperabilitätsstandard, der ansonsten unabhängigen Blockchains den Austausch von Vermögenswerten und Nachrichten ermöglicht. Genau diese Verbindung brachte die gestohlenen Mittel in Reichweite der Cosmos-Hub-Validatoren und bildete die Grundlage für die Notfallmaßnahme.

Drei Befugnisse, die in einem Blockchain-Notfall häufig verwechselt werden

Eine Blockchain kann die Blockproduktion anhalten, wenn genügend Validatoren aufhören, Transaktionen zu signieren, und damit die normale Netzwerkaktivität aussetzen. Der Cosmos-Hub-Vorfall vereinte drei Fähigkeiten, die Beobachter häufig verwechseln: das Anhalten der Blockproduktion, das Ändern des Zustands bei einem Neustart und die Verwahrung der wiedererlangten Vermögenswerte. Jede davon birgt eigene Schutzmechanismen und eigene Risiken.

1. Anhalten der Blockproduktion

Validatoren erzeugen und bestätigen neueöcke. Auf Cosmos Hub zeichnet die CometBFT-Konsens-Engine Blöcke mit Zustimmung von mindestens zwei Dritteln der Validator-Stimmkraft auf, einem Gewicht, das davon abhängt, wie viel ATOM bei jedem Validator gestakt ist. Wenn genügend Betreiber die Signatur verweigern, können gewöhnliche Transfers und andere Zustandsänderungen auf der Chain nicht abschließen. Das Ergebnis ist ein Liveness-Problem rather als eine Sicherheitsverletzung: Das Netzwerk existiert weiterhin, kann aber vorübergehend nicht voranschreiten.

2. Änderung des Zustands beim Neustart

Ein Haltebefehl allein bewegt keine Mittel. Die Cosmos-Hub-Validatoren starteten mit Gaia v28.3.0, der Node-Software des Hubs, neu und führten vor der Verarbeitung weiterer Transaktionen eine einmalige Zustandsänderung auf Blockhöhe 33,086,741 durch. Die Änderung verlagerte das verbleibende Guthaben von einer einzigen mit dem Angreifer verbundenen Adresse in ein 4-von-6-Wiederherstellungs-Multisig.

Laut Cosmos Hub berührte das gepatchte Binary keine anderen Guthaben, Delegationen oder Nutzermittel. Der Eingriff nutzte nicht den privaten Schlüssel des Angreifers und machte den eigentlichen Neutron-Exploit nicht rückgängig. Die Validatoren stimmten zu, den aktualisierten Code auszuführen, und das neu gestartete Netzwerk akzeptierte den veränderten Hub-Zustand. Das Cosmos SDK unterstützt Zustandsmigrationen bei Upgrades; diese Fähigkeit wird jedoch erst dann wirklich relevant, wenn sich die Validator-Betreiber koordinieren, um sie anzuwenden.

3. Verwahrung der wiedererlangten Vermögenswerte

Die Zustandsänderung sendete die ATOM nicht an eine einzelne Firmen-Wallet. Die Wiederherstellungsadresse wird von Nansen, Keplr, Enigma, Silknodes, Kiln und Polkachu kontrolliert, und für die Bewegung der Mittel sind vier Signaturen erforderlich. Cosmos Hub zufolge arbeiten die Neutron-Beitragenden und die betroffenen Protokolle an einem Wiederherstellungsplan.

Dies sind getrennte Befugnisse. Ein Validator-Set kann die Blockproduktion anhalten, ohne ein Konto anzufassen, und es kann eine gezielte Zustandsänderung genehmigen, ohne darüber zu entscheiden, wie die wiedererlangten Vermögenswerte letztlich verteilt werden. Alle drei Aktionen zu einem einfachen „Wallet-Freeze“ zusammenzufassen, verschleiert sowohl die Schutzmechanismen als auch die damit verbundenen Risiken.

Der Halt stoppte Cosmos Hub, nicht jeden Abwicklungspfad

Der aufschlussreichste Teil des Vorfalls ist zugleich der, der die Wiederherstellung weniger sauber macht. Die Sicherung von 1,227,121 ATOM erfasste nur das Guthaben, das sich zum Zeitpunkt der angehaltenen Höhe auf der mit dem Angreifer verbundenen Adresse befand. Vermögenswerte, die erst danach auf die Adresse gelangten, fielen nicht darunter.

Unchained und CryptoSlate berichteten, dass 168,991 ATOM aus einer nicht ausgeführten THORChain-Swap kurz nach dem Neustart auf die Adresse zurückkamen – erst nachdem die einmalige Zustandsänderung bereits ausgeführt worden war.

IBC hatte die gestohlenen ATOM von Neutron zu Cosmos Hub transportiert, während THORChain, ein Cross-Chain-Swap-Protokoll, einen separaten Abwicklungspfad bildete. Der Vorfall zeigt, warum Wiederherstellungsteams ausstehende Swaps, Bridge-Transfers, Wrapped Tokens und Börseneinzahlungen zusätzlich zum sichtbaren Guthaben auf der von ihnen kontrollierten Chain erfassen müssen. Das Anhalten eines Netzwerks macht an anderer Stelle bereits laufende Aktivitäten nicht rückgängig.

Vier Prüfungen, bevor man einer Wiederherstellung vertraut

  • Wer kann das Netzwerk anhalten? Die Konzentration der Stimmkraft ist wichtiger als die reine Anzahl der Validatoren.
  • Was genau wurde geändert? Das Netzwerk sollte das betroffene Konto, die Codeversion, die Neustarthöhe und den Umfang des Patches offenlegen.
  • Wer verwahrt die wiedererlangten Vermögenswerte? Unterzeichner, Signaturschwelle und Verteilungsprozess sollten für die Öffentlichkeit identifizierbar sein.
  • Was liegt außerhalb des Eingriffs? Cross-Chain-Transfers, ausstehende Swaps und Off-Chain-Ziele sollten geprüft werden, bevor eine Wiederherstellung als abgeschlossen gilt.

Eine Chain ohne tragfähige Reaktion kann Opfer ohne Wiederherstellungsweg lassen. Eine mit weitreichenden, nicht offengelegten Notstandsbefugnissen gibt Nutzern weniger Sicherheit, dass abgeschlossene Transaktionen tatsächlich final sind. Der brauchbare Standard ist enger: Notstandsbefugnisse sollten einen öffentlichen Auslöser, einen definierten Umfang und eine prüfbare Dokumentation haben.

Was Cosmos gezeigt hat – und was ungeklärt bleibt

Cosmos hat genügend Informationen offengelegt, um den Umfang des Eingriffs zu prüfen: das betroffene Konto, die Codeversion, die Neustarthöhe, die Wiederherstellungsadresse und die Unterzeichner. Die verbleibende Prüfung besteht darin, ob der Wiederherstellungsplan dieselbe Klarheit für Opfer bietet, deren Vermögenswerte sich nicht in diesem Multisig befinden.

Notfallmaßnahmen können Nutzer nach einem Exploit schützen, doch ihre Befugnisse, der Code und ihre Grenzen sollten sichtbar sein, bevor eine Krise das Netzwerk zwingt, sie anzuwenden. Das ist die bleibende Lehre aus der ATOM-Wiederherstellung: Finalität trägt mehr Gewicht, wenn ihre Ausnahmen im Voraus verstanden sind.

Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Finanz- oder Anlageberatung dar. Vorfallberichte und Wiederherstellungspläne können sich ändern, sobald weitere technische und Governance-Updates veröffentlicht werden.

Quelle: Coindoo