Cosmos Hubはどのように停止・再起動して盗まれたATOMを回収したのか
重要ポイント
- •Cosmos Hubのネットワーク自体は攻撃を受けておらず、盗まれた資産はNeutronからIBC相互運用プロトコル経由で到達した。
- •バリデーターはGaia v28.3.0で再起動し、ブロック高33,086,741で一回限りの状態変更を適用して、1,227,121 ATOMを攻撃者関連の単一アドレスから4-of-6のリカバリーマルチシグへ移した。
- •リカバリーアドレスはNansen、Keplr、Enigma、Silknodes、Kiln、Polkachuが管理し、資金移動には4つの署名が必要。Neutronの貢献者と影響を受けたプロトコルがリカバリープランを策中である。
- •未執行のTHORChainスワップに起因する168,991 ATOMが再起動後に攻撃者アドレスへ戻り、状態変更の範囲外となり回収を免れた。
- •この事例は、ブロック生成の停止、再起動時の状態変更、回収資産の保管が異なる権限であることを示しており、Cosmos Hubは影響を受けたアカウント、コードバージョン、再起動時のブロック高、署名者を開示した。

Cosmos Hubのインシデント更新は、同ネットワーク自体が攻撃を受けてはいないことを明確にしています。盗まれた資産はNeutronからInter-Blockchain Communication(IBC)プロトコル経由で到達しました。その後、Hubのバリデーターは自チェーンを一時停止し、単一のアドレスに影響する限定的な変更を加えて再稼働させました。
Cosmos HubはCosmosエコシステムのハブチェーンであり、ATOMはそのネイティブ資産で、バリデーターにステークされネットワークのセキュリティを支えています。Neutronは同じエコシステム内のスマートコントラクトプラットフォームであり、両チェーンは、独立したブロックチェーン間で資産やメッセージの交換を可能にする相互運用標準であるIBCで接続されています。まさにこの接続が、盗まれた資金をCosmos Hubのバリデーターの手の届く範囲に置き、緊急対応の舞台を整えることになりました。
ブロックチェーン緊急時に混同されがちな3つの権限
十分な数のバリデーターがトランザクションへの署名を停止すると、ブロックチェーンはブロック生成を停止し、通常のネットワーク活動を一時停止できます。Cosmos Hubの事例は、観察者が頻繁に混同する3つの能力――ブロック生成の停止、再起動時の状態変更、回収資産の保管――を組み合わせたものでした。それぞれが独自の保護措置とリスクを伴います。
1. ブロック生成の停止
バリデーターは新しいブロックを生成・承認します。Cosmos Hubでは、CometBFTコンセンサスエンジンが、バリデーター投票権の3分の2以上の合意によりブロックを記録します。この重みは各バリデーターにステークされたATOMの量で決まります。十分な数のオペレーターが署名を停止すると、通常の転送やその他の状態変更はチェーン上で確定できません。その結果はではなく活性性(liveness)の問題です。ネットワークは存在し続けますが、一時的に前進できなくなります。
2. 再起動時の状態変更
停止だけでは資金は動きません。Cosmos Hubのバリデーターは、HubのノードソフトウェアであるGaia v28.3.0で再起動し、それ以降のトランザクションが処理される前に、ブロック高33,086,741で一回限りの状態変更を適用しました。この変更により、攻撃者に関連する単一アドレスの残りの残高が4-of-6のリカバリーマルチシグに移されました。
Cosmos Hubによると、パッチ適用済みバイナリは他の残高、デリゲーション、ユーザー資金には一切触れていません。この介入は攻撃者の秘密鍵を使用せず、Neutronのエクスプロイト自体を取り消したものでもありません。バリデーターが更新版コードの実行に合意し、再起動したネットワークが変更後のHub状態を受け入れました。Cosmos SDKはアップグレード時の状態移行をサポートしていますが、この能力が意味を持つのは、バリデーターオペレーターが協調して行使する場合のみです。
3. 回収資産の保管
状態変更によってATOMが単一の企業ウォレットに送られたわけではありません。リカバリーアドレスはNansen、Keplr、Enigma、Silknodes、Kiln、Polkachuが管理し、資金を動かすには4つの署名が必要です。Cosmos Hubは、Neutronの贡献者と影響を受けたプロトコルがリカバリープランを策定中であるとしています。
これらは別個の権限です。バリデーターセットはアカウントに触れることなくブロック生成を停止でき、回収資産の最終的な分配方法を決めることなく、対象を絞った状態変更に合意することもできます。3つの行為を単なる「ウォレット凍結」と一括りにすることは、関係する保護措置とリスクの両方を見えなくします。
停止したのはCosmos Hubであり、すべての決済経路ではない
このインシデントで最も示唆に富む部分は、同時にリカバリーを複雑にしている部分でもあります。1,227,121 ATOMの回収は、停止時のブロック高で攻撃者関連アドレスに存在していた残高のみを対象としました。その後に同アドレスへ到達した資産は範囲外でした。
UnchainedとCryptoSlateの報道によると、未執行のTHORChainスワップに起因する168,991 ATOMが再起動の直後に同アドレスへ戻り、一回限りの状態変更がすでに実行された後に到着しました。
IBCがNeutronからCosmos Hubへ盗まれたATOMを運んだ一方で、クロスチェーンスワッププロトコルであるTHORChainは別の決済経路を形成していました。この事例は、リカバリームが、自らが管理するチェーン上で見える残高に加えて、未執行のスワップ、ブリッジ転送、ラップトークン、取引所への入金を把握しなければならない理由を示しています。あるネットワークを停止しても、他で保留中の活動は取り消されません。
リカバリーを信頼する前の4つの確認点
- 誰がネットワークを停止できるのか? バリデーターの数よりも、投票権の集中度が重要です。
- 正確に何が変更されたのか? ネットワークは影響を受けたアカウント、コードバージョン、再起動時のブロック高、パッチの適用範囲を開示すべきです。
- 回収資産は誰が保管しているのか? 署名者、署名閾値、資金分配のプロセスは公的に確認できるべきです。
- 介入の対象外は何か? リカバリーの完了を宣言する前に、クロスチェーン転送、未執行のスワップ、オフチェーンの送金先を確認すべきです。
実効的な対応手段を持たないチェーンは、被害者に回収の道を残さない可能性があります。一方、広範で非開示の緊急権限を持つチェーンは、完了したトランザクションが真に最終的なものかについての確実性をユーザーから奪います。有用な基準はより狭いものです。緊急権限には、公開された発動条件、明確に定義された適用範囲、監査可能な記録が必要だということです。
Cosmosが示したもの、そして未解決のままのもの
Cosmosは介入の範囲を検証できるだけの情報を開示しました。影響を受けたアカウント、コードバージョン、再起動時のブロック高、リカバリーアドレス、署名者です。残された課題は、リカバリープランがそのマルチシグに資産を持たない被害者に対しても同じ明確さを提供するかどうかです。
緊急対応はエクスプロイト後にユーザーを保護できますが、その権限、コード、境界は、危機がネットワークにその行使を迫る前に可視化されているべきです。これがATOMリカバリーから得られる永続的な教訓です。最終性は、その例外が事前に理解されているときにこそ、より大きな重みを持つのです。
本記事は情報提供のみを目的としており、金融または投資に関する助言を構成するものではありません。インシデント報告およびリカバリープランは、さらなる技術的・ガバナンス上の更新が公表されるにつれて変更される可能性があります。
出典:Coindoo