NotizieCryptoCome Cosmos Hub si è fermata e riavviata per recuperare gli ATOM rubati

Come Cosmos Hub si è fermata e riavviata per recuperare gli ATOM rubati

Autore: Coindoo·

Punti chiave

  • •La rete di Cosmos Hub stessa non è stata sfruttata; gli asset rubati sono arrivati da Neutron tramite il protocollo di interoperabilità IBC.
  • •I validatori sono riavviati su Gaia v28.3.0 e hanno applicato una modifica di stato una tantum all'altezza del blocco 33,086,741, spostando 1.227.121 ATOM da un singolo indirizzo collegato all'attaccante in un multisig di recupero 4-su-6.
  • •L'indirizzo di recupero è controllato da Nansen, Keplr, Enigma, Silknodes, Kiln e Polkachu, con quattro firme necessarie per spostare i fondi, mentre i contributori di Neutron e i protocolli coinvolti definiscono un piano di recupero.
  • •168.991 ATOM da uno swap THORChain non eseguito sono tornati all'indirizzo dell'attaccante dopo il riavvio, restando fuori dal perimetro della modifica di stato e sfuggendo al recupero.
  • •L'episodio mostra che fermare la produzione di blocchi, modificare lo stato al riavvio e custodire gli asset recuperati sono poteri distinti, e Cosmos Hub ha divulgato l'account interessato, la versione del codice, l'altezza del riavvio e i firmatari.
Come Cosmos Hub si è fermata e riavviata per recuperare gli ATOM rubati

L'aggiornamento sull'incidente di Cosmos Hub è chiaro: la sua rete non è stata sfruttata. Gli asset rubati sono arrivati da Neutron tramite il protocollo Inter-Blockchain Communication (IBC); i validatori dell'Hub hanno quindi messo in pausa la loro chain e l'hanno riportata online con una modifica di ristretto ambito che interessava un solo account.

Cosmos Hub è la chain hub dell'ecosistema Cosmos e ATOM è il suo asset nativo, messo in staking con i validatori per contribuire a proteggere la rete. Neutron è una piattaforma di smart contract nello stesso ecosistema, e le due chain sono collegate tramite IBC, lo standard di interoperabilità che consente a blockchain altrimenti indipendenti di scambiare asset e messaggi. È proprio quella connessione a aver portato i fondi rubati a portata dei validatori di Cosmos Hub e a aver preparato il terreno per la risposta di emergenza.

Tre poteri spesso confusi in un'emergenza blockchain

Una blockchain può interrompere la produzione di blocchi quando un numero sufficiente di validatori smette di firmare le transazioni, sospendendo la normale attività di rete. L'episodio di Cosmos Hub ha combinato tre capacità che gli osservatori confondono frequentemente: fermare la produzione di blocchi, modificare lo stato al riavvio e custodire gli asset recuperati. Ognuna comporta propri salvaguardie e propri rischi.

1. Fermare la produzione di blocchi

I validatori producono e confermano nuovi blocchi. Su Cosmos Hub, il motore di consenso CometBFT registra i blocchi con l'accordo di almeno due terzi del potere di voto dei validatori, un peso determinato da quanto ATOM è in staking con ciascun validatore. Quando un numero sufficiente di operatori smette di firmare, i trasferimenti ordinari e le altre modifiche di stato non possono settlesi sulla chain. Il risultato è un problema di liveness più che una violazione: la rete esiste ancora, ma è temporaneamente impossibilitata a progredire.

2. Modificare lo stato al riavvio

Un arresto da solo non sposta fondi. I validatori di Cosmos Hub sono riviati su Gaia v28.3.0, il software dei nodi dell'Hub, applicando una modifica di stato una tantum all'altezza del blocco 33,086,741 prima dell'elaborazione di qualsiasi ulteriore transazione. La modifica ha spostato il saldo residuo da un singolo indirizzo collegato all'attaccante in un multisig di recupero 4-su-6.

Secondo Cosmos Hub, il binario patchato non ha toccato altri saldi, delegazioni o fondi degli utenti. L'intervento non ha utilizzato la chiave privata dell'attaccante e non ha annullato l'exploit di Neutron alla base. I validatori hanno concordato di eseguire il codice aggiornato, e la rete riavviata ha accettato lo stato alterato dell'Hub. Il Cosmos SDK supporta le migrazioni di stato durante gli upgrade; tale capacità diventa però significativa solo quando gli operatori dei validatori si coordinano per esercitarla.

3. Custodire gli asset recuperati

La modifica di stato non ha inviato gli ATOM a un singolo wallet aziendale. L'indirizzo di recupero è controllato da Nansen, Keplr, Enigma, Silknodes, Kiln e Polkachu, con quattro firme necessarie per spostare i fondi. Cosmos Hub dichiara che i contributori di Neutron e i protocolli coinvolti stanno definendo un piano di recupero.

Si tratta di poteri distinti. Un insieme di validatori può fermare la produzione di blocchi senza toccare un account, e può approvare una modifica di stato mirata senza decidere come gli asset recuperati debbano essere infine distribuiti. Ridurre tutte e tre le azioni a un semplice "congelamento del wallet" nasconde sia le salvaguardie sia i rischi coinvolti.

L'arresto ha fermato Cosmos Hub, non ogni percorso di regolamento

La parte più istruttiva dell'incidente è anche ciò che rende il recupero meno ordinato. Il trasferimento di 1.227.121 ATOM ha coperto solo il saldo presente nell'indirizzo collegato all'attaccante all'altezza dell'arresto. Gli asset arrivati successivamente a quell'indirizzo sono rimasti fuori dal suo perimetro.

Unchained e CryptoSlate hanno riferito che 168.991 ATOM da uno swap THORChain non eseguito sono tornati all'indirizzo poco dopo il riavvio, arrivando solo dopo che la modifica di stato una tantum si era già eseguita.

IBC aveva trasferito gli ATOM rubati da Neutron a Cosmos Hub, mentre THORChain, un protocollo di swap cross-chain, costituiva un percorso di regolamento separato. L'episodio mostra perché i team di recupero devono mappare swap in sospeso, trasferimenti tramite bridge, token wrapped e depositi su exchange oltre al saldo visibile sulla chain che controllano. Fermare una rete non annulla l'attività già in sospeso altrove.

Quattro verifiche prima di fidarsi di un recupero

  • Chi può fermare la rete? La concentrazione del potere di conta più del numero assoluto di validatori.
  • Cosa è cambiato esattamente? La rete dovrebbe divulgare l'account interessato, la versione del codice, l'altezza del riavvio e il perimetro della patch.
  • Chi custodisce gli asset recuperati? I firmatari, la soglia di firme e il processo di distribuzione dovrebbero essere identificabili pubblicamente.
  • Cosa rimane fuori dall'intervento? Trasferimenti cross-chain, swap in sospeso e destinazioni off-chain dovrebbero essere esaminati prima di dichiarare completo un recupero.

Una chain senza una risposta praticabile può lasciare le vittime senza alcuna via di recupero. Una con ampi poteri di emergenza non divulgati dà agli utenti meno certezza che le transazioni completate siano davvero definitive. Lo standard utile è più ristretto: l'autorità di emergenza dovrebbe avere un trigger pubblico, un perimetro definito e un registro verificabile.

Cosa Cosmos ha dimostrato, e cosa resta irrisolto

Cosmos ha divulgato informazioni sufficienti per esaminare il perimetro del suo intervento: l'account interessato, la versione del codice, l'altezza del riavvio, l'indirizzo di recupero e i firmatari. La prova rimanente è se il piano di recupero offra la stessa chiarezza alle vittime i cui asset non si trovano in quel multisig.

L'azione di emergenza può proteggere gli utenti dopo un exploit, ma la sua autorità, il suo codice e i suoi confini dovrebbero essere visibili prima che una crisi costringa la rete a utilizzarli. Questa è la lezione duratura del recupero degli ATOM: la finalità ha più peso quando le sue eccezioni sono comprese in anticipo.

Questo articolo è fornito solo a scopo informativo e non costituisce consulenza finanziaria o di investimento. I rapporti sull'incidente e i piani di recupero possono cambiare man mano che vengono pubblicati ulteriori aggiornamenti tecnici e di governance.

Fonte: Coindoo