新闻加密货币Cosmos Hub 如何停机重启以追回被盗 ATOM

Cosmos Hub 如何停机重启以追回被盗 ATOM

作者: Coindoo·

要点速览

  • •Cosmos Hub 自身网络并未遭攻击;被盗资产是通过 IBC 互操作协议从 Neutron 转入的。
  • •验证人在 Gaia v28.3.0 上重启,并在区块高度 33,086,741 执行了一次性状态变更,将 1,227,121 枚 ATOM 从一个与攻击者关联的地址转入 4-of-6 恢复多签钱包。
  • •恢复地址由 Nansen、Keplr、Enigma、Silknodes、Kiln 和 Polkachu 共同控制,转移资金需四重签名,同时 Neutron 贡献者和受影响正在制定追回方案。
  • •来自一笔未完成 THORChain 交换的 168,991 枚 ATOM 在重启后回到攻击者地址,超出了状态变更的范围,逃过了追回。
  • •该事件表明,停止出块、重启时修改状态和保管追回资产是三种不同的权力,且 Cosmos Hub 披露了受影响账户、代码版本、重启高度和签名者。
Cosmos Hub 如何停机重启以追回被盗 ATOM

Cosmos Hub 的事件更新明确表示,其自身网络并未遭到攻击。被盗资产是通过跨链通信(IBC)协议从 Neutron 转入的;随后 Hub 验证人暂停了链,并以仅影响单一账户的小范围变更将其重新上线。

Cosmos Hub 是 Cosmos 生态的枢纽链,ATOM 是其原生资产,通过质押给验证人以帮助保护网络安全。Neutron 是同一生态中的智能合约平台,两条链通过 IBC——这一允许彼此独立的区块链交换资产和消息的互操作性标准——相连。正是这一连接使被盗资金进入 Cosmos Hub 验证人可及的范围,并为紧急响应创造了条件。

区块链紧急事件中常被混淆的三种权力

当足够多的验证人停止签名交易时,区块链可以暂停出块,使正常网络活动中断。Cosmos Hub 事件结合了观察者经常混淆的三种能力:停止出块、在重启时修改状态,以及保管追回的资产。每一种都有其自身的保障机制和风险。

1. 停止出块

验证人生产并确认新区块。在 Cosmos Hub 上,CometBFT 共识引擎需要至少三分之二验证人投票权的同意才能记录区块,该权重取决于各验证人所质押的 ATOM 数量。当足够多的运营方停止签名时,普通转账和其他状态变更便无法在该链上结算。其结果是活性问题而非安全入侵:网络依然存在,只是暂时无法推进。

2. 在重启时修改状态

单靠停机无法移动任何资金。Cosmos Hub 验证人在 Gaia v28.3.0(Hub 的节点软件)上重启,并在处理后续交易之前,于区块高度 33,086,741 执行了一次性的状态变更。该变更将一个与攻击者关联地址中的剩余余额转移至一个 4-of-6 恢复多签钱包。

据 Cosmos Hub 称,打了补丁的二进制程序未触碰其他任何余额、委托或用户资金。此次干预未使用攻击者的私钥,也没有撤销 Neutron 的底层攻击事件。验证人同意运行更新后的代码,重启后的网络接受了修改后的 Hub 状态。Cosmos SDK 支持升级期间的状态迁移;但只有当验证人运营方协调一致行使这一能力时,它才具有实际意义。

3. 保管追回的资产

此次状态变更并未将 ATOM 发送到单一公司钱包。恢复地址 Nansen、Keplr、Enigma、Silknodes、Kiln 和 Polkachu 共同控制,转移资金需要四重签名。Cosmos Hub 表示,Neutron 贡献者和受影响的协议正在制定追回方案。

这些是彼此独立的权力。验证人集合可以在不触碰任何账户的情况下停止出块,也可以在不决定追回资产最终如何分配的情况下批准一次定向状态变更。将这三项行动简单归结为一次“钱包冻结”,既掩盖了其中的保障机制,也掩盖了相关风险。

停机停止的是 Cosmos Hub,而非所有结算路径

此次事件中最有启发性的部分,也正是使追回工作不那么干净利落的部分。对 1,227,121 枚 ATOM 的清扫仅覆盖了停机高度时该攻击者关联地址中的余额。之后到达该地址的资产不在其覆盖范围之内。

Unchained 和 CryptoSlate 报道称,来自一笔未完成 THORChain 交换的 168,991 枚 ATOM 在重启后不久回到该地址,此时一次性状态变更已经执行完毕。

IBC 曾将被盗 ATOM 从 Neutron 转移至 Cosmos Hub,而跨链交换协议 THORChain 则构成了另一条独立的结算路径。这一事件表明,追回团队为何必须在所控链上可见余额之外,同时梳理待处理的交换、桥接转账、包装代币和交易所充值。暂停一条网络并不能取消其他地方已在进行的活动。

信任一次追回前的四项核查

  • 谁能停止网络? 投票权集中度比验证人数量更重要。
  • 究竟修改了什么? 网络应披露受影响的账户、代码版本、重启高度和补丁范围。
  • 谁保管追回的资产? 签名者、签名门槛和分配流程应可为公众识别。
  • 干预之外还剩什么? 在宣布追回完成之前,应核查跨链转账、待处理交换和链外去向。

一条没有可行响应机制的链可能让受害者毫无追回途径;而一条拥有宽泛且未公开紧急权力的链,则会让用户对已完成交易是否真正最终化缺乏把握。更有用的标准更窄:紧急权力应具备公开的触发条件、明确的范围和可审计的记录。

Cosmos 已展示的,与尚未解决的

Cosmos 披露了足以审视其干预范围的信息:受影响的账户、代码版本、重启高度、恢复地址和签名者。剩下的考验是,追回方案能否对资产不在这份多签中的受害者提供同样的透明度。

紧急行动可以在攻击事件后保护用户,但其权力、代码和边界应在危机迫使网络动用它们之前就已公开可见。这是 ATOM 追回事件留下的持久教训:当例外情形被事先理解时,最终性才更有分量。

本文仅供参考,不构成财务或投资建议。随着更多技术和治理更新的发布,事件报道和追回方案可能发生变化。

来源:Coindoo