新闻加密货币Cosmos Labs 承认在 570 万美元六链黑客攻击前误判严重漏洞

Cosmos Labs 承认在 570 万美元六链黑客攻击前误判严重漏洞

作者: CryptoMeter io·

要点速览

  • 攻击者利用 Cosmos EVM 共享软件中的整数下溢漏洞虚增钱包余额,在 8 月 20 日至 25 日期间从六条区块链网络抽走了约 570 万美元。
  • Cosmos Labs 在未能在主网配置上复现该漏洞后将其归类为较低风险,并采用静默补丁流程,而未私下警告各链运营方。
  • MANTRA 遭受了已披露的最大损失,约 360 万美元;TAC 损失近 30 亿枚代币,KiiChain 损失约 1.48 亿枚 KII。
  • 补丁于 8 月 19 日发布,距首次攻击仅约 20 小时,留给验证者跨独立运营方协调部署升级的时间窗口极为有限。
  • 截至 8 月 28 日,被盗资金尚未追回,与攻击者相关的中心化交易所账户已被冻结,等待调查。
Cosmos Labs 承认在 570 万美元六链黑客攻击前误判严重漏洞

Cosmos Labs 承认其错误评估了 Cosmos EVM 中的一个严重漏洞,攻击者随后在六条区块链网络上利用该漏洞,于 8 月 20 日至 25 日期间窃取了约 570 万美元。

该漏洞存在于使基于 Cosmos 的网络能够运行以太坊兼容应用的共享软件中。一名研究人员于 4 月 25 日首次通过 Cosmos Labs 的漏洞赏金计划报告了该漏洞。然而,测试人员未能在主网所使用的配置上复现该攻击。

因此,Cosmos Labs 将该问题归类为较低风险的漏洞,并通过其静默补丁流程处理,而未私下通知各链运营方。这一决定意味着许多链运营方在攻击已经开始后才首次了解到漏洞的严重性。

漏洞演变为重大安全威胁

该漏洞涉及一种可被用于操纵代币余额的整数下溢。攻击者能够使一个钱包看起来持有巨额余额,然后利用这一虚增的数额从目标账户中抽取代币。

Cosmos Labs 随后确定该漏洞对 Cosmos EVM 网络的影响范围更广。补丁于 8 月 19 日发布,但首次攻击在大约 20 小时后发生——对于必须跨独立运营方协调审查和部署升级的验证者而言,这一时间窗口十分紧迫。

MANTRA 遭受了已披露的最大损失,约为 360 万美元。TAC 损失了近 30 亿枚代币,KiiChain 损失了约 1.48 亿枚 KII。

攻击者通过去中心化交易所兑换了约 287 万美元,另有 285 万美元通过中心化交易所转移。与攻击者相关的中心化交易所账户已被冻结,等待调查。

补丁发布时机引发批评

事件引发了受影响区块链运营方的批评。MANTRA 表示,补丁在攻击前仅 20 小时才发布,且未明确指出该漏洞。

KiiChain 则认为,Cosmos Labs 本应指示受影响的网络立即停止运行。该链指出,关闭操作本可在几分钟内完成,而跨验证者审查和部署安全升级可能需要数天时间。

Cosmos Labs 表示,在此次事件响应中与 40 条链进行了协调,并帮助 13 个网络在攻击者到达之前完成补丁或停止运行。该公司还发现了 11 个此前未注册的 Cosmos EVM 部署——这些部署的运营方没有接收安全通知的直接渠道。

这一事件凸显了共享区块链基础设施面临的安全挑战:单个软件漏洞可能同时暴露多个独立网络。它也揭示了多链生态系统中协调披露的两难处境——补丁部署速度必须与避免提醒潜在攻击者相权衡。截至 8 月 28 日,被盗资金尚未追回。