Jak Cosmos Hub zatrzymał i uruchomił ponownie łańcuch, by przejąć skradzione ATOM
Najważniejsze informacje
- •Sama sieć Cosmos Hub nie została zhakowana; skradzione aktywa dotarły z Neutron za pośrednictwem protokołu interoperacyjności IBC.
- •Walidatorzy uruchomili sieć ponownie na Gaia v28.3.0 i zastosowali jednorazową zmianę stanu na wysokości bloku 33 086 741, przenosząc 1 227 121 ATOM z pojedynczego adresu powiązanego z atakującym do multisig odzyskowego 4-z6.
- •Adres odzyskowy jest kontrolowany przez Nansen, Keplr, Enigma, Silknodes, Kiln i Polkachu, a przeniesienie środków wymaga czterech podpisów, podczas gdy twórcy Neutron i dotknięte protokoły pracują nad planem odzysku.
- •168 991 ATOM z niezrealizowanego swapu THORChain wróciło na adres atakującego po restarcie, poza zakresem zmiany stanu, i uniknęło odzysku.
- •Wydarzenie pokazuje, że zatrzymanie produkcji bloków, zmiana stanu przy restarcie i przechowywanie odzyskanych aktywów to odrębne uprawnienia, a Cosmos Hub ujawnił dotknięte konto, wersję kodu, wysokość restartu i podpisujących.

Aktualizacja dotycząca incydentu Cosmos Hub jasno wskazuje, że sama sieć nie została zhakowana. Skradzione aktywa dotarły z Neutron za pośrednictwem protokołu Inter-Blockchain Communication (IBC); walidatorzy Huba następnie wstrzymali swój łańcuch i przywrócili go do działania z wąsko zakreśloną zmianą dotyczącą pojedynczego konta.
Cosmos Hub to łańcuch centralny ekosystemu Cosmos, a ATOM jest jego natywnym aktywem, stakowanym u walidatorów w celu wsparcia bezpieczeństwa sieci. Neutron to platforma smart kontraktów w tym samym ekosystemie, a oba łańcuchy są połączone przez IBC — standard interoperacyjności umożliwiający niezależnym blockchainom wymianę aktywów i komunikatów. To właśnie to połączenie sprawiło, że skradzione środki znalazły się w zasięgu walidatorów Cosmos Hub i przygotowało grunt pod reakcję awaryjną.
Trzy uprawnienia często mylone podczas awaryjnej sytuacji w blockchainie
Blockchain może zatrzymać produkcję bloków, gdy wystarczająca liczba walidatorów przestaje podpisywać transakcje, zawieszając normalną aktywność sieci. Wydarzenie na Cosmos Hub połączyło trzy zdolności, które obserwatorzy często mylą: zatrzymanie produkcji bloków, zmianę stanu przy restarcie oraz przechowywanie odzyskanych aktywów. Każda z nich niesie własne zabezpieczenia i własne ryzyka.
1. Zatrzymanie produkcji bloków
Walidatorzy tworzą i potwierdzają nowe bloki. Na Cosmos Hub silnik konsensusu CometBFT zapisuje bloki za zgodą co najmniej dwóch trzecich mocy głosowania walidatorów — wagi zależnej od ilości ATOM stakowanych danego walidatora. Gdy wystarczająca liczba operatorów przestaje podpisywać, zwykłe transfery i inne zmiany stanu nie mogą zostać rozliczone na łańcuchu. Efektem jest problem żywotności, a nie naruszenie bezpieczeństwa: sieć nadal istnieje, ale jest tymczasowo niezdolna do postępu.
2. Zmiana stanu przy restarcie
Samo zatrzymanie nie przenosi środków. Walidatorzy Cosmos Hub uruchomili ponownie sieć na Gaia v28.3.0, oprogramowaniu węzłów Huba, stosując jednorazową zmianę stanu na wysokości bloku 33 086 741, zanim przetworzono jakiekolwiek dalsze transakcje. Zmiana przeniosła pozostałe saldo z pojedynczego adresu powiązanego z atakującym do multisig odzyskowego 4-z-6.
Według Cosmos Hub poprawiony plik binarny nie dotknął żadnych innych sald, delegacji ani środków użytkowników. Interwencja nie wykorzystała klucza prywatnego atakującego i nie cofnęła pierwotnego exploita w Neutron. Walidatorzy zgodzili się uruchomić zaktualizowany kod, a zrestartowana sieć zaakceptowała zmieniony stan Huba. Cosmos SDK obsługuje migracje stanu podczas aktualizacji; zdolność ta nabiera jednak znaczenia dopiero wtedy, gdy operatorzy walidatorów skoordynują swoje działania, by ją wykonać.
3. Przechowywanie odzyskanych aktywów
Zmiana stanu nie przesłała ATOM do pojedynczego portfela firmy. Adres odzyskowy jest kontrolowany przez Nansen, Keplr, Enigma, Silknodes, Kiln i Polkachu, a do przeniesienia środków wymagane są cztery podpisy. Cosmos Hub informuje, że twórcy Neutron i dotknięte protokoły pracują nad planem odzysku.
To odrębne uprawnienia. Zbiór walidatorów może zatrzymać produkcję bloków bez dotykania konta i może zatwierdzić ukierunkowaną zmianę stanu bez decydowania o ostatecznym podziale odzyskanych aktywów. Sprowadzanie wszystkich trzech działań do prostego „zamrożenia portfela” zaciera zarówno zabezpieczenia, jak i związane z nimi ryzyka.
Zatrzymanie objęło Cosmos Hub, lecz nie każdą ścieżkę rozliczeń
Najbardziej pouczający element incydentu jest zarazem tym, co czyni odzysk mniej uporządkowanym. Przejęcie 1 227 121 ATOM objęło wyłącznie saldo obecne na adresie powiązanym z atakującym na wysokości zatrzymania. Aktywa, które dotarły na ten adres później, znalazły się poza jego zakresem.
Unchained i CryptoSlate poinformowały, że 168 991 ATOM z niezrealizowanego swapu THORChain wróciło na adres krótko po restarcie, docierając dopiero po wykonaniu jednorazowej zmiany stanu.
IBC przeniósł skradzione ATOM z Neutron na Cosmos Hub, podczas gdy THORChain — protokół swapów międzyłańcuchowych — utworzył odrębną ścieżkę rozliczeń. Wydarzenie pokazuje, dlaczego zespoły odzysku muszą mapować oczekujące swapy, transfery mostkowe, tokeny opakowane i depozyty giełdowe obok salda widocznego na kontrolowanym łańcuchu. Zatrzymanie jednej sieci nie anuluje aktywności już oczekującej gdzie indziej.
Cztery weryfikacje przed zaufaniem do odzysku
- Kto może zatrzymać sieć? Koncentracja mocy głosowania ma większe znaczenie niż sama liczba walidatorów.
- Co dokładnie się zmieniło? Sieć powinna ujawnić dotknięte konto, wersję kodu, wysokość restartu i zakres łatki.
- Kto przechowuje odzyskane aktywa? Podpisujący, próg podpisów i proces dystrybucji środków powinny być rozpoznawalne publicznie.
- Co pozostaje poza interwencją? Transfery międzyłańcuchowe, oczekujące swapy i cele poza łańcuchem należy zbadać, zanim ogłosi się zakończenie odzysku.
Łańcuch bez skutecznej reakcji może pozostawić poszkodowanych bez drogi odzysku. Ten o szerokich, nieujawnionych uprawnieniach awaryjnych daje użytkownikom mniejszą pewność, że zakończone transakcje są naprawdę ostateczne. Przydatny standard jest węższy: uprawnienia awaryjne powinny mieć publiczny wyzwalacz, określony zakres i podlegający audytowi zapis.
Co Cosmos pokazał, a co pozostaje nierozstrzygnięte
Cosmos ujawnił wystarczająco dużo informacji, by zbadać zakres swojej interwencji: dotknięte konto, wersję kodu, wysokość restartu, adres odzyskowy i podpisujących. Pozostającym testem jest to, czy plan odzysku zapewni tę samą przejrzystość poszkodowanym, których aktywa nie znajdują się w tym multisig.
Działania awaryjne mogą chronić użytkowników po eksploicie, ale ich uprawnienia, kod i granice powinny być widoczne, zanim kryzys zmusi sieć do ich użycia. To trwała lekcja z odzysku ATOM: ostateczność ma większą wagę, gdy jej wyjątki są rozumiane z wyprzedzeniem.
Ten artykuł ma wyłącznie charakter informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Relacje o incydentach i plany odzysku mogą ulec zmianie po opublikowaniu dalszych aktualizacji technicznych i dotyczących zarządzania.
Źródło: Coindoo