Как Cosmos Hub остановился и перезапустился, чтобы изъять украденные ATOM
Ключевые выводы
- •Собственная сеть Cosmos Hub не была взломана; украденные активы поступили с Neutron через протокол совместимости IBC.
- •Валидаторы перезапустились на Gaia v28.3.0 и применили одноразовое изменение состояния на высоте блока 33 086 741, переведя 1 227 121 ATOM с одного связанного с атакующим адреса в мультисиг восстановления 4-из-6.
- •Адрес восстановления контролируется Nansen, Keplr, Enigma, Silknodes, Kiln и Polkachu, для перемещения средств требуется четыре подписи; контрибьюторы Neutron и затронутые протоколы прорабатывают план восстановления.
- •168 991 ATOM из незавершённого свопа THORChain вернулся на адрес атакующего после перезапуска, оказавшись вне охвата изменения состояния и избежав восстановления.
- •Эпизод показывает, что остановка производства блоков, изменение состояния при перезапуске и хранение восстановленных активов — это разные полномочия, а Cosmos Hub раскрыл затронутый аккаунт, версию кода, высоту перезапуска и подписантов.

В обновлении об инциденте Cosmos Hub ясно указано, что собственная сеть хаба не была взломана. Украденные активы поступили с Neutron через протокол межцепочечной связи (IBC); после этого валидаторы хаба приостановили свою цепочку и вернули её в работу с узко ограниченным изменением, затронувшим один аккаунт.
Cosmos Hub — это хаб-цепочка экосистемы Cosmos, а ATOM — её нативный актив, стейкинг-делегируемый валидаторам для защиты сети. Neutron — платформа смарт-контрактов в той же экосистеме, и обе цепочки соединены через IBC — стандарт совместимости, позволяющий независимым блокчейнам обмениваться активами и сообщениями. Именно это соединение привело украденные средства в зону досягаемости валидаторов Cosmos Hub и создало условия для чрезвычайного реагирования.
Три полномочия, которые часто путают при чрезвычайной ситуации в блокчейне
Блокчейн может остановить производство блоков, когда достаточно большое число валидаторов прекращает подписывать транзакции, приостанавливая обычную сетевую активность. Инцидент с Cosmos Hub объединил три возможности, которые наблюдатели часто смешивают: остановку производства блоков, изменение состояния при перезапуске и хранение восстановленных активов. Каждая из них имеет собственные меры защиты и собственные риски.
1. Остановка производства блоков
Валидаторы создают и подтверждают новые блоки. В Cosmos Hub консенсусный движок CometBFT записывает блоки при согласии не менее двух третей голосующей мощности валидаторов — веса, определяемого количеством застейкенных у каждого валидатора ATOM. Когда достаточно много операторов прекращают подписывать, обычные переводы и другие изменения состояния не могут быть зафиксированы в цепочке. Результат — проблема живучести, а не взлом: сеть продолжает существовать, но временно не может развиваться.
2. Изменение состояния при перезапуске
Сама по себе остановка не перемещает средства. Валидаторы Cosmos Hub перезапустились на Gaia v28.3.0 — программном обеспечении узла хаба — и примени одноразовое изменение состояния на высоте блока 33 086 741 до обработки дальнейших транзакций. Это изменение перевело оставшийся баланс с одного связанного с атакующим адреса в мультисиг для восстановления 4-из-6.
По данным Cosmos Hub, пропатченный бинарный файл не затронул другие балансы, делегирования или средства пользователей. Вмешательство не использовало приватный ключ атакующего и не отменило исходный эксплойт Neutron. Валидаторы согласились запустить обновлённый код, и перезапущенная сеть приняла изменённое состояние хаба. Cosmos SDK поддерживает миграции состояния при обновлениях; однако эта возможность становится значимой только тогда, когда операторы валидаторов координируют свои действия для её применения.
3. Хранение восстановленных активов
Изменение состояния не отправило ATOM в единый корпоративный кошелёк. Адрес восстановления контролируется Nansen, Keplr, Enigma, Silknodes, Kiln и Polkachu, а для перемещения средств требуется четыре подписи. Cosmos Hub сообщает, что контрибьюторы Neutron и затронутые протоколы прорабатывают план восстановления.
Это отдельные полномочия. Набор валидаторов может остановить производство блоков, не затрагивая аккаунт, и может одобрить адресное изменение состояния, не решая, как в итоге распределять восстановленные активы. Сведение всех трёх действий к простому «заморозке кошелька» скрывает как меры защиты, так и связанные с этим риски.
Остановка остановила Cosmos Hub, но не все пути расчётов
Самая поучительная часть инцидента — и одновременно та, что делает восстановление менее аккуратным. Изъятие 1 227 121 ATOM охватило только баланс, присутствовавший на связанном с атакующим адресе на момент остановки. Активы, поступившие на адрес позже, оказались вне его охвата.
Unchained и CryptoSlate сообщили, что 168 991 ATOM из незавершённого свопа THORChain вернулся на адрес вскоре после перезапуска, поступив уже после того, как одноразовое изменение состояния было исполнено.
IBC доставил украденные ATOM с Neutron в Cosmos Hub, в то время как THORChain — протокол межцепочечных свопов — образовал отдельный путь расчётов. Этот эпизод показывает, почему командам восстановления необходимо учитывать ожидающие свопы, мостовые переводы, обёрнутые токены и биржевые депозиты наряду с балансом, видимым в цепочке, которую они контролируют. Остановка одной сети не отменяет активность, уже ожидающую в других местах.
Четыре проверки, прежде чем доверять восстановлению
- Кто может остановить сеть? Концентрация голосующей мощности важнее, чем простое число валидаторов.
- Что именно изменилось? Сеть должна раскрыть затронутый аккаунт, версию кода, высоту перезапуска и объём патча.
- Кто хранит восстановленные активы? Подписанты, порог подписей и процесс распределения средств должны быть публич идентифицируемы.
- Что остаётся за пределами вмешательства? Межцепочечные переводы, ожидающие свопы и офчейн-адресаты должны быть проверены, прежде чем объявлять восстановление завершённым.
Цепочка без работоспособного механизма реагирования может оставить пострадавших без пути к восстановлению. Цепочка с широкими, не раскрытыми публично чрезвычайными полномочиями даёт пользователям меньше уверенности в том, что завершённые транзакции действительно окончательны. Полезный стандарт уже: чрезвычайные полномочия должны иметь публичный триггер, чётко определённый объём и проверяемую запись.
Что Cosmos показал, а что осталось нерешённым
Cosmos раскрыл достаточно информации, чтобы оценить объём своего вмешательства: затронутый аккаунт, версию кода, высоту перезапуска, адрес восстановления и подписантов. Оставшийся вопрос — распространит ли план восстановления такую же ясность на пострадавших, чьи активы не находятся в этом мультисиге.
Чрезмерные действия могут защитить пользователей после эксплойта, но их полномочия, код и границы должны быть прозрачны до того, как кризис заставит сеть их применить. В этом — главный урок восстановления ATOM: окончательность имеет больший вес, когда её исключения заранее понятны.
Эта статья предоставлена исключительно в информационных целях и не является финансовой или инвестиционной рекомендацией. Отчёты об инцидентах и планы восстановления могут меняться по мере публикации новых технических обновлений и решений по управлению.
Источник: Coindoo