Cosmos Hub 如何停機再重啟以取回被竊 ATOM
重點速覽
- •Cosmos Hub 自身網絡並未遭到攻擊;被竊資產是透過 IBC 互操作性協議從 Neutron 傳入。
- •驗證人以 Gaia v28.3.0 重啟,並在區塊高度 33,086,741 執行一次性狀態變更,將 1,227,121 枚 ATOM 從單一攻擊者關聯地址轉入 6 取 4 的追回多簽地址。
- •追回地址由 Nansen、Keplr、Enigma、Silknodes、Kiln 與 Polkachu 控制,移動資金需要四個簽名,Neutron 貢獻者與受影響協議正在制定追回方案。
- •一筆未完成的 THORChain 交換中的 168,991 枚 ATOM 在重啟後返回攻擊者地址,超出狀態變更的範圍,逃過追回。
- •此事件顯示停止出塊、重啟時修改狀態與保管被追回資產是三種不同的權力,且 Cosmos Hub 披露了受影響帳戶、代碼版本、重啟高度與簽名者。

Cosmos Hub 的事件更新明確指出,其自身網絡並未遭到攻擊。被竊資產是透過跨鏈通信(IBC)協議從 Neutron 傳入;Hub 驗證人隨後暫停其鏈,並以一次僅影響單一帳戶的有限範圍變更將鏈重新上線。
Cosmos Hub 是 Cosmos 生態系統的中樞鏈,ATOM 是其原生資產,質押給驗證人以協助維護網絡安全。Neutron 是同一生態系統中的智能合約平台,兩條鏈透過 IBC 連接——這是一項互操作性標準,使原本相互獨立的區塊鏈能夠交換資產與訊息。正是這一連接使被竊資金進入 Cosmos Hub 驗證人可及的範圍,並為緊急應對奠定了基礎。
區塊鏈緊急事件中常被混淆的三種權力
當足夠多的驗證人停止簽署交易時,區塊鏈可以暫停出塊,從而中止正常的網絡活動。Cosmos Hub 事件結合了三項觀察者經常混為一談的能力:停止出塊、在重啟時修改狀態,以及保管被追回的資產。每一項都有其自身的保障措施與風險。
1. 暫停出塊
驗證人負責產生並確認新區塊。在 Cosmos Hub 上,CometBFT 共識引擎需要至少三分之二驗證人投票權的同意才能記錄區塊,投票權重取決於各驗證人質押的 ATOM 數量。當足夠多的營運者停止簽署時,普通轉帳與其他狀態變更便無法在鏈上結算。其結果是活性問題而非安全漏洞:網絡仍然存在,只是暫時無法推進。
2. 在重啟時修改狀態
單純的停機不會移動任何資金。Cosmos Hub 驗證人以 Gaia v28..0(Hub 的節點軟件)重啟,在處理任何後續交易之前,於區塊高度 33,086,741 執行了一次性的狀態變更。該變更將單一攻擊者關聯地址中的剩餘餘額轉入一個 6 取 4 的追回多簽地址。
據 Cosmos Hub 表示,修補後的二進制檔案未動及其他任何餘額、委託質押或用戶資金。此次干預並未使用攻擊者的私鑰,也未逆轉 Neutron 遭攻擊的根本問題。驗證人同意運行更新後的代碼,重啟後的網絡接受了變更後的 Hub 狀態。Cosmos SDK 支援升級期間的狀態遷移;然而,只有當驗證人營運者協調一致行使這一能力時,它才真正具有意義。
3. 保管被追回的資產
此次狀態變更並未將 ATOM 送入單一公司錢包。追回地址由 Nansen、Keplr、Enigma、Silknodes、Kiln 與 Polkachu 共同控制,移動資金需要四個簽名。Cosmos Hub 表示,Neutron 的貢獻者與受影響的協議正在制定追回方案。
這些是相互獨立的權力。驗證人集合可以在不動任何帳戶的情況下停止出塊,也可以在不決定被追回資產最終如何分配的情況下批准一次有針對性的狀態變更。將這三項行動簡化為所謂的「凍結錢包」,既掩蓋了其中的保障措施,也掩蓋了風險。
停機止住的是 Cosmos Hub,而非所有結算路徑
此次事件中最具啟發性的部分,同時也是使追回行動不夠徹底的部分。對 1,227,121 枚 ATOM 的清掃僅涵蓋停機高度時攻擊者關聯地址中的餘額,之後抵達該地址的資產不在其範圍之內。
Unchained 與 CryptoSlate 報導,一筆未完成的 THORChain 交換中的 168,991 枚 ATOM 在重啟後不久返回該地址,抵達時間是在一次性狀態變更已經執行之後。
IBC 曾將被竊的 ATOM 從 Neutron 轉至 Cosmos Hub,而 THORChain 這一跨鏈交換協議則形成了另一條結算路徑。此事件說明了為何追回團隊除了掌握其所控制鏈上可見的餘額外,還必須梳理未完成的交換、跨鏈橋轉帳、封裝代幣與交易所存款。暫停一個網絡並不能取消其他地方已在進行的活動。
信任一次追回行動前的四項檢查
- **誰能停止網絡?**投票權集中度比驗證人數量更為重要。
- **具體變更了什麼?**網絡應披露受影響的帳戶、代碼版本、重啟高度以及修補範圍。
- **誰保管被追回的資產?**簽名者、簽名門檻與分配流程應可供公眾查核。
- **干預範圍之外還有什麼?**在追回完成之前,應檢查跨鏈轉帳、未完成的交換以及鏈下去向。
缺乏可行應對方案的鏈可能使受害者毫無追回途徑;而擁有廣泛且未披露的緊急權力的鏈,則讓用戶對已完成的交易是否真正最終確定缺乏把握。有用的標準更為狹窄:緊急權力應具備公開的觸發條件、明確的範圍以及可審計的紀錄。
Cosmos 已展現的,以及尚未解決的
Cosmos 披露了足以審視其干預範圍的資訊:受影響的帳戶、代碼版本、重啟高度、追回地址以及簽名者。剩下的考驗是,追回方案能否為資產不在該多簽之內的受害者提供同等的透明度。
緊急行動可以在攻擊事件後保護用戶,但其權力、代碼與邊界應在危機迫使網絡動用它們之前就清晰可見。這是 ATOM 追回事件留下的持久教訓:當最終確定性的例外被事先理解時,最終確定才更具分量。
本文僅供資訊參考,不構成財務或投資建議。隨著更多技術與治理更新發布,事件報導與追回方案可能會有所變動。
來源:Coindoo