Cosmos Labs 承認曾誤判並放行導致 570 萬美元跨六鏈攻擊的漏洞
重點速覽
- •Cosmos Labs 內部已識別卻誤判放行的漏洞,後來被利用造成 570 萬美元損失。
- •該漏洞存在於共用的 Cosmos EVM 模組中,導致影響擴及繼承該程式碼的六條鏈。
- •由於該缺陷在分類評估時被降級而未修補,攻擊者行動前並未部署任何修復。
- •MANTRA 已暫停其區塊鏈並發布完整的事件檢討報告。
- •此事件顯示,依賴共用模組的鏈會繼承未修補的風險,因此監控與快速停止能力與上線前審查同樣關鍵。

Cosmos Labs 已承認,一個其先前曾審查並放行的漏洞,後來被證實與一起橫跨六條鏈、金額達 570 萬美元的攻擊事件有關,使一次分類錯誤演變為多網路安全事件。
Cosmos Labs 認為哪裡出了問題
根據該專案的檢討報告,此次事件背後的漏洞在被武器化之前,已經過評估但被錯誤地放行。換言之,該缺陷已在內部被標記,但未被視為可利用。
由於該漏洞是被放行而非修補,攻擊發生前並未部署任何修復,攻擊者得以利用一個團隊早已知情但被降低優先級的弱點。The Block 報導,已揭露的損失達 570 萬美元。
這次失敗屬於安全流程的失誤,而非產品問題:差距在於漏洞在審查時的評級,與其部署到實際 Cosmos EVM 環境後的實際行為之間。在分類評估時誤判嚴重性是安全計畫中公認的失敗模式:在審查中被判定為低風險或無法觸及的漏洞,一旦攻擊者找到評估時遺漏的路徑,在生產環境中可能被證明是可利用的。
六鏈攻擊如何擴大損害
該攻擊並未侷限於單一網路。由於漏洞存在於共用的 Cosmos EVM 模組中,同樣的根本弱點在繼承受影響程式碼的六條鏈上重複出現,這使事件從單鏈漏洞升級為系統性事件。
這種共用依賴的模式,與先前迫使 Cosmos Labs 呼籲 EVM 鏈暫停運作、因共用漏洞導致三個網路資金被盜的情況相同,凸顯一個共用模組如何將單一可利用缺陷轉化為對每條運行該模組的鏈的重複衝擊。
對於相互連結的 Cosmos 生態 DeFi 而言,攻擊面會隨程式碼重用而擴大:每條匯入該漏洞模組的鏈都成為目標,使資金損失與營運清理工作同時倍增,波及那些從未撰寫該缺陷程式碼的團隊。這種來自共用依賴的傳染風險,正是生態系統級協調機制——協調披露、共用安全通告,以及快速推送修補或暫停區塊鏈的能力——成為基於共同程式碼庫的多鏈環境標準做法的原因之一。
此事件對審計、補救與用戶風險的意義
根據受影響網路之一的 MANTRA 自行揭露,該網路已暫停其區塊鏈並發布完整的事件檢討報告,詳述應對過程。這與 MANTRA 先前因 Cosmos EVM 模組問題而暫停時所採取的緊急停止措施如出一轍。
目前尚未解決的核心問題是:為何一個內部已識別的漏洞被降級為已放行,以及 Cosmos Labs 的審查與監控流程需要哪些改變,才能在部署前而非資金被轉移後發現類似的誤判。後續值得關注的是,檢討報告中的流程改變,以及受影響鏈上的後續修補,能否及時落實以恢復大眾對共用模組安全的信心,以及整合方是否會重新審視自身對受影響程式碼的依賴。
對整合方與用戶而言,實際的風險在於:通過審計放行並不等同於實際安全。依賴共用模組的鏈同時繼承了程式碼本身及其未修補的風險,因此監控能力與快速停止能力,與漏掉該缺陷的上線前審查同樣重要。