2026-08-30 09:49:22
icon loading...

Cosmos Labs误读漏洞致570万美元六链攻击

摘要
关键要点六个Cosmos EVM网络被攻击。攻击者将约572万美元的资产进行了转换。Cosmos Labs低估了所报告的漏洞。运营商必须升级或暂停受影响的链。Cosmos Hub未遭入侵。Cosmos Hub未被攻击此次事件并未波及Cosmos Hub或整个Cosmos生态中的每一条区块链。漏洞存在于cosmos/ev

关键要点

六个Cosmos EVM网络被攻击。

攻击者将约572万美元的资产进行了转换。

Cosmos Labs低估了所报告的漏洞。

运营商必须升级或暂停受影响的链。

Cosmos Hub未遭入侵。

Cosmos Hub未被攻击

此次事件并未波及Cosmos Hub或整个Cosmos生态中的每一条区块链。漏洞存在于cosmos/evm中,这是一款共享软件,允许基于Cosmos的独立网络运行兼容以太坊的应用程序。根据Cosmos Labs的事后分析,使用该软件的六个网络在8月20日至8月25日期间遭到攻击。详细时间线中提到了MANTRA、TAC和KiiChain,但未公开另外三个网络的名称。这种区分避免了共享软件故障被误读为“Cosmos遭黑客攻击”的误导性标题。同样的范围界定规则也适用于沙盒桥接攻击事件:一个被攻破的集成点并不意味着整个底层协议被入侵。

攻击者通过两条路径转换了572万美元

Cosmos Labs估计,根据8月19日的价格,攻击者通过去中心化场所兑换了约287万美元。该数字被描述为未经独立审计的估算值。另有约285万美元据报通过中心化交易所出售,使得兑换或出售的总金额达到约572万美元。Cosmos Labs表示,受影响链报告称,在警方持续调查期间,相关中心化交易所账户已被冻结。572万美元的转换总额不会改变,但追回被冻结的交易所余额可能会降低最终的净损失。此次应对措施也限制了损害范围。Cosmos Labs与其他13个潜在暴露网络合作,进行了补丁修复、暂停或保护,未再报告其他事件。总共协调了40条链。

会计错配如何暴露有效余额

该漏洞源于软件中两个部分对余额的计算方式不同。Cosmos EVM的StateDB仅跟踪账户可立即支出的金额。而Cosmos的归属账户可以同时持有可支出和锁定的代币,且质押系统允许锁定代币被委托。当软件从较小的可支出余额中减去全部委托金额时,未检查的算术下溢可能导致结果接近2^256。攻击者随后可以在转账过程中将这下溢与上溢配对。这一序列并不会导致供应量持续增加,而是可能将一个高余额的受害者账户余额归零,并使攻击者获得该账户原先持有的余额。这使得该漏洞成为直接的资金盗窃风险,而不仅仅是显示错误或会计异常。

警告在攻击发生前近四个月就已发出

这次盗窃是一段较长序列的终点。决定性的错误出现在最初的评估阶段,远在任何人利用代码的几个月之前。安全事件及漏洞披露时间线。Cosmos Labs将生产威胁视为常规维护。最初的概念验证使用了一个配置为六位小数的链。Cosmos Labs测试了18位小数配置,未能复现该结果,因此认为已知的生产网络是安全的。这个结论是错误的:底层余额不匹配问题可能影响所有Cosmos EVM链,无论其小数配置如何。一旦后续报告确认了更广泛的影响范围,Cosmos Labs意识到生产资金已暴露。它选择了一种静默打补丁的流程,旨在将修复代码交到运营商手中,同时不公开可能帮助攻击者的细节。这些版本在首次已知攻击发生前约20小时就已可用,但其发布说明未注明严重性,也未告知运营商延迟升级可能暴露用户资金。运营商可以看到新版本包含安全修复,但说明并未解释未打补丁的链面临资金损失风险。次日上午,该披露内容被公开。一个下游分支的拉取请求描述了攻击路径,并在首次攻击前约12小时指出了受影响的版本标签。这个公开的拉取请求为攻击者提供了更清晰的路径。Cosmos Labs此前已让运营商在缺乏紧急警告的情况下自行判断。

Cosmos并不知道所有需要警告的链

即使是私密警告流程,也只有当维护者知道联系谁时才有效。Cosmos Labs表示,该生态系统包含超过115条已知的公共链,但缺乏完整的注册表。在应对过程中,他们了解到有11个Cosmos EVM部署并未在其安全渠道中注册。Cosmos Labs维护着共享代码,却不知道所有部署该代码的网络。这一缺口使得在发布足够信息让链团队自行识别威胁之前,难以发出保密警告。应对时间线也表明,信息必须明确无误。在MANTRA报告首次攻击后,Cosmos Labs大约两小时后才发出第一封关键的安全邮件。尽管此前已有沟通,TAC仍在MANTRA之后约45小时遭到攻击,随后指导方针升级为建议所有Cosmos EVM链暂停运行。对于独立的Cosmos EVM链而言,发布代码是不够的。它们的团队仍需认识到升级的紧迫性,并协调进行状态变更发布。

易受攻击的链必须升级或暂停

关键安全公告将0.6.2之前的版本以及0.7.0至0.7.2(不含)之间的版本列为受影响。运营商应升级至Cosmos EVM 0.6.2、0.7.2或更高版本。没有仅通过配置即可解决的变通方案。禁用质押预编译可以移除公告中描述的主要触发条件,但Cosmos Labs不认为该步骤可以替代升级。无法立即安装补丁版本的链应暂停运行。BTCPay在确认资金被盗后,近期也发布了类似的版本特定指令:更新受影响的安装或将其下线。在这两种情况下,有用的指导都是具体的,因为风险取决于所使用的软件版本。

下一个修复点是披露流程

Cosmos Labs表示,将扩大漏洞评估范围,超越报告者的概念验证,扩展其安全联系网络,并检查这些联系人是否仍保持响应。它还计划为私密和静默补丁制定更清晰的标准,包括维护者应在何时建议暂停,而非协调升级。此外,还计划对其运营安全实践进行外部审计。这些变化针对的是本次事件中代码补丁无法解决的部分:一个由独立链组成的去中心化群体,如何接收、理解并采取行动应对时间敏感的安全警告。最初的评估过于草率地缩小了漏洞范围。后续的发布流程向部分预期安装修复的人员隐瞒了紧迫性。代码在首次攻击前就已可用。但一些运营商所缺乏的,是一个明确的警告——等待可能意味着用户资金的损失。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部