Cosmos Labs 承认曾错误地放行了导致 570 万美元六链黑客攻击的漏洞
要点速览
- •Cosmos Labs 内部识别并错误放行的一个漏洞后来被利用,造成 570 万美元损失。
- •该漏洞存在于共享的 Cosmos EVM 模块中,其影响扩散到继承该代码的六条链。
- •由于该缺陷在评估中被降级而非修补,攻击者行动前未部署任何修复程序。
- •MANTRA 暂停了其链并发布了详述应对措施的完整事件复盘报告。
- •该事件表明,依赖共享模块的链会继承未修补的风险,因此监控和快速停机能力与上线前审查同样关键。

Cosmos Labs 承认,其此前审查并放行的一个漏洞后来被发现与一起波及六条链的 570 万美元攻击事件有关,使一次评估失误演变为多网络安全事件。
Cosmos Labs 表示问题出在哪里
根据该项目的复盘报告,事件背后的漏洞在被武器化之前曾经过评估并被错误地放行。换言之,该缺陷已被内部标记,但未被认定为可利用。
由于该漏洞被放行而非修补,攻击发生前没有发布任何修复程序,攻击者得以利用一个团队早已知晓却被降低优先级的弱点。据The Block 报道,披露的损失达到 570 万美元。
这次失败属于安全流程层面的失误,而非产品问题:差距在于漏洞在审查阶段的评级与它部署到实际 Cosmos EVM 环境后的表现之间。在评估中误判严重性是安全项目中一种常见的失效模式:被认定为低风险或在审查中无法触及的漏洞,一旦攻击者找到评估遗漏的路径,可能在生产环境中被证明是可利用的。
六链黑客攻击如何扩大了损害
该攻击并未局限于单一网络。由于缺陷存在于共享的 Cosmos EVM 模块中,相同的潜在弱点出现在继承受影响代码的六条链上——这使事件从单链漏洞升级为系统性事件。
这种共享依赖模式与此前曾迫使 Cosmos Labs 敦促 EVM 链暂停运行、此前一个共享漏洞已导致三个网络被盗 的情况相同,凸显了一个通用模块如何将一个可利用缺陷转化为对每一条运行该模块的链的反复冲击。
对于相互关联的基于 Cosmos 的 DeFi 而言,攻击面会随代码复用而扩大:每一条导入该漏洞模块的链都成为目标,使资金损失和运营清理工作在从未编写过缺陷代码的团队中成倍增加。这种来自共享依赖的传染风险,正是生态级协调机制——协调披露、共享安全公告以及快速推送补丁或暂停链的能力——已成为基于公共代码库构建的多链环境中的标准做法的原因之一。
该事件对审计、补救和用户风险的意义
受影响的网络之一 MANTRA 暂停了其链,并根据其自身披露发布了详述应对措施的完整事件复盘报告。这与 MANTRA 在 Cosmos EVM 模块问题后暂停时使用的紧急停机 如出一辙。
核心的未解问题是:为什么一个内部已识别的漏洞被降级为已放行,以及 Cosmos Labs 的审查和监控流程需要做出哪些改变,才能在部署之前而非资金被转移之后发现类似的错误分类。接下来需要关注的是,复盘报告中的流程改进——以及受影响链上的后续补丁——是否能足够快地被采用以恢复对共享模块安全的信心,以及集成方是否会重新审视自身对受影响代码的依赖。
对于集成方和用户而言,现实的风险在于:审计放行并不等同于真实世界的安全:依赖共享模块的链既继承了代码,也继承了其未修补的风险,因此监控和快速停机能力与错失该漏洞的上线前审查同样重要。