NieuwsCryptoCosmos Labs geeft toe kritieke bug verkeerd te hebben beoordeeld vóór hack van 5,7 miljoen dollar op zes blockchains

Cosmos Labs geeft toe kritieke bug verkeerd te hebben beoordeeld vóór hack van 5,7 miljoen dollar op zes blockchains

Auteur: CryptoMeter io·

Belangrijkste punten

  • Aanvallers buitten een integer-underflow-kwetsbaarheid in de gedeelde software van Cosmos EVM uit om walletsaldi op te blazen en tussen 20 en 25 augustus ongeveer 5,7 miljoen dollar van zes blockchainnetwerken af te tappen.
  • Cosmos Labs classificeerde het gemelde lek als lager risico nadat het niet kon worden gereproduceerd op live netwerkconfiguraties, en gebruikte een silent patch-proces in plaats van ketenoperators privé te waarschuwen.
  • MANTRA leed het grootst bekende verlies van circa 3,6 miljoen dollar, terwijl TAC bijna 3 miljard tokens verloor en KiiChain ongeveer 148 miljoen KII.
  • De patch verscheen op 19 augustus, slechts ongeveer 20 uur vóór de eerste aanval, wat validators een nauw venster liet om de upgrade te coördineren en uit te rollen over onafhankelijke operators.
  • Tot 28 augustus was geen van de gestolen fondsen teruggevonden en zijn aan de aanvallers gekoppelde accounts bij gecentraliseerde beurzen bevroren in afwachting van het onderzoek.
Cosmos Labs geeft toe kritieke bug verkeerd te hebben beoordeeld vóór hack van 5,7 miljoen dollar op zes blockchains

Cosmos Labs heeft erkend dat het een kritieke kwetsbaarheid in Cosmos EVM onjuist heeft beoordeeld, die aanvallers vervolgens op zes blockchainnetwerken uitbuitten en daarbij tussen 20 en 25 augustus ongeveer 5,7 miljoen dollar stalen.

Het lek zat in gedeelde software die Cosmos-gebaseerde netwerken in staat stelt Ethereum-compatibele applicaties te draaien. Een onderzoeker meldde de kwetsbaarheid op 25 april voor het eerst via het bug bounty-programma van Cosmos Labs. Testers konden de exploit echter niet reproduceren op de configuraties die door live netwerken worden gebruikt.

Daardoor classificeerde Cosmos Labs het probleem als een kwetsbaarheid met lager risico en behandelde het het via het zogenaamde silent patch-proces in plaats van ketenoperators privé te waarschuwen. Door die beslissing vernamen veel ketenoperators de ernst van het lek pas nadat de aanvallen al waren begonnen.

De kwetsbaarheid werd een grote dreiging voor de veiligheid

De kwetsbaarheid betrof een integer underflow waarmee tokensaldi konden worden gemanipuleerd. Aanvallers konden een wallet zo laten lijken alsof deze een enorm saldo had, en gebruikten dat opgeblazen bedrag vervolgens om tokens van gerichte accounts af te tappen.

Cos Labs stelde later vast dat het lek Cosmos EVM-netwerken breder raakte. Op 19 augustus werd een patch uitgebracht, maar de eerste aanval volgde ruwweg 20 uur later — een nauw tijdsvenster voor validators, die upgrades moeten beoordelen en uitrollen in samenwerking met onafhankelijke operators.

MANTRA leed het grootst bekende verlies, circa 3,6 miljoen dollar. TAC verloor bijna 3 miljard tokens en KiiChain ongeveer 148 miljoen KII.

De aanvallers wisselden ongeveer 2,87 miljoen dollar via gedecentraliseerde beurzen, terwijl nog eens 2,85 miljoen dollar via gecentraliseerde beurzen werd verplaatst. Aan de aanvallers gekoppelde accounts bij gecentraliseerde beurzen zijn bevroren in afwachting van het onderzoek.

Timing van de patch leidt tot kritiek

Het incident heeft kritiek uitgelokt van getroffen blockchainoperators. MANTRA zei dat de patch slechts 20 uur vóór de aanval verscheen en de kwetsbaarheid niet duidelijk identificeerde.

KiiChain betoogde dat Cosmos Labs de getroffen netwerken onmiddellijk had moeten opdragen te stoppen. De keten stelde dat een shutdown binnen enkele minuten had kunnen plaatsvinden, terhet beoordelen en uitrollen van een beveiligingsupgrade over validators dagen kon duren.

Cosmos Labs zei tijdens de respons met 40 ketens te hebben gecoördineerd en 13 netwerken te hebben geholpen te patchen of te stoppen voordat aanvallers hen bereikten. Het bedrijf ontdekte daarnaast 11 niet eerder geregistreerde Cosmos EVM-implementaties — implementaties waarvan de operators geen direct kanaal hadden om beveiligingsmeldingen te ontvangen.

Het incident onderstreept de beveiligingsuitdagingen van gedeelde blockchaininfrastructuur, waar één softwarefout meerdere onafhankelijke netwerken tegelijk blootstelt. Het benadrukt ook de afwegingen van gecoördineerde openbaarmaking in multi-chain ecosystemen, waar patchesnelheid moet worden afgewogen tegen het risico potentiële aanvallers te alarmeren. Tot 28 augustus was geen van de gestolen fondsen teruggevonden.