Cosmos Labs признала, что ошибочно признала безопасной уязвимость, стоявшую за взломом на $5,7 млн на шести блокчейнах
Ключевые выводы
- •Уязвимость, которую Cosmos Labs внутренне обнаружила и ошибочно признала безопасной, впоследствии была использована для атаки на $5,7 млн.
- •Дефект находился в общем модуле Cosmos EVM, из-за чего его воздействие распространилось на шесть унаследовавших этот код цепочек.
- •Поскольку уязвимость была понижена в статусе при анализе, а не исправлена, патч не был развёрнут до атаки злоумышленника.
- •MANTRA остановила свою цепочку и опубликовала полный пост-мортем инцидента с описанием принятых мер.
- •Инцидент показывает, что цепочки, зависящие от общих модулей, наследуют незакрытый риск, поэтому мониторинг и способность к быстрой остановке критически важны наравне с предзапусковой проверкой.

Cosmos Labs признала, что уязвимость, которую она ранее проверила и признала безопасной, впоследствии оказалась связана с атакой на $5,7 млн, распространившейся на шесть блокчейнов, превратив ошибку классификации в межсетевой инцидент безопасности.
Что, по словам Cosmos Labs, пошло не так
Согласно пост-мортему проекта, уязвимость, стоявшая за инцидентом, была оценена и ошибочно признана безопасной до того, как её использовали злоумышленники. Иными словами, дефект был обнаружен внутри компании, но не рассматривался как эксплуатируемый.
Поскольку уязвимость была закрыта как безопасная, а не исправлена, патч до атаки выпущен не был, и злоумышленник смог воспользоваться слабым местом, о котором команда уже знала, но которому придала низкий приоритет. Как сообщило издание The Block, заявленный ущерб составил $5,7 млн.
Этот сбой представляет собой нарушение процесса безопасности, а не проблему продукта: разрыв возник между тем, как уязвимость была оценена при проверке, и тем, как она проявила себя после развёртывания в реальной среде Cosmos EVM. Ошибочная оценка критичности при анализе — признанный тип сбоя в программах безопасности в целом: уязвимости, оценённые как низкорисковые или недостижимые при проверке, могут оказаться эксплуатируемыми в продакшене, когда злоумышленник находит путь, упущенный при оценке.
Как взлом шести блокчейнов расширил масштаб ущерба
Атака не осталась в пределах одной сети. Поскольку дефект находился в общем модуле Cosmos EVM, одна и та же слабость проявилась на шести блокчейнах, унаследовавших затронутый код, — именно это превратило уязвимость одной цепочки в системное событие.
Эта модель общих зависимостей — та же, что ранее заставила Cosmos Labs призвать EVM-цепочки остановиться после атаки на общем дефекте, опустошившем три сети, что показывает, как общий модуль превращает один эксплуатируемый дефект в повторяющийся ущерб для каждой использующей его цепочки.
Для взаимосвязанного DeFi на базе Cosmos поверхность атаки растёт вместе с повторным использованием кода: каждая цепочка, импортировавшая уязвимый модуль, стала мишенью, что умножило как финансовые потери, так и операционную работу по устранению последствий у команд, которые сами никогда не писали этот дефектный код. Риск заражения через общие зависимости — одна из причин, почему механизмы координации на уровне экосистемы — скоординированные раскрытия, совместные бюллетени безопасности и возможность быстро выпускать патчи или останавливать цепочки — стали стандартной практикой в мультичейн-средах, построенных на общих кодовых базах.
Что инцидент означает для аудитов, устранения уязвимостей и рисков пользователей
Одна из пострадавших сетей, MANTRA, остановила свою цепочку и опубликовала полный пост-мортем инцидента с описанием принятых мер, согласно её собственному заявлению. Это повторяет экстренную остановку, которую MANTRA применяла, приостановив сеть из-за проблемы с модулем Cosmos EVM.
Ключевой нерешённый вопрос — почему внутренне обнаруженная уязвимость была понижена в статусе до «безопасной» и какие изменения в процессе проверки и мониторинга Cosmos Labs позволили бы выявить подобную ошибку классификации до развёртывания, а не после перемещения средств. Далее следует наблюдать, будут ли процессные изменения из пост-мортема — и последующие патчи в затронутых цепочках — приняты достаточно быстро, чтобы восстановить доверие к безопасности общих модулей, и пересмотрят ли интеграторы свои зависимости от затронутого кода.
Для интеграторов и пользователей практический риск состоит в том, что прохождение аудита не тождественно реальной безопасности: цепочки, зависящие от общих модулей, наследуют как код, так и его незакрытый риск, поэтому мониторинг и способность к быстрой остановке не менее важны, чем предзапусковая проверка, пропустившая этот дефект.