BTC $79,493.82 -0.59%
ETH $2,493.83 -0.36%
BNB $745.33 -1.58%
XRP $1.40 -1.39%
SOL $105.28 -1.64%
TRX $0.3353 +0.09%
DOGE $0.0905 +0.64%
ADA $0.2213 -0.02%
BCH $257.83 -0.71%
LINK $13.18 +6.81%
HYPE $88.06 -1.13%
AAVE $134.77 -0.75%
SUI $0.8319 +3.85%
XLM $0.1947 +4.17%
ZEC $1,191.18 +1.40%
BTC $79,493.82 -0.59%
ETH $2,493.83 -0.36%
BNB $745.33 -1.58%
XRP $1.40 -1.39%
SOL $105.28 -1.64%
TRX $0.3353 +0.09%
DOGE $0.0905 +0.64%
ADA $0.2213 -0.02%
BCH $257.83 -0.71%
LINK $13.18 +6.81%
HYPE $88.06 -1.13%
AAVE $134.77 -0.75%
SUI $0.8319 +3.85%
XLM $0.1947 +4.17%
ZEC $1,191.18 +1.40%

Неприемлемо! Cosmos опубликовал критическую уязвимость, но не уведомил заранее, хакеры успели "опустошить" казну проекта

Ключевые тезисы
Summary: Безопасные уязвимости, возможно, неизбежны, но абсурдная логика "публикации патчей без уведомления downstream" и различные проявления "плохих команд" достаточно, чтобы вызвать холодок у всех строителей.
Безопасные уязвимости, возможно, неизбежны, но абсурдная логика "публикации патчей без уведомления downstream" и различные проявления "плохих команд" достаточно, чтобы вызвать холодок у всех строителей.

Автор: Гу Юй, ChainCatcher

В последние несколько дней экосистема Cosmos пережила "безопасностную катастрофу", которую можно было избежать. Блокчейны, такие как MANTRA, TAC, KiiChain, Nesa и другие, использующие модуль Cosmos EVM, стали жертвами атак, в результате которых токены резервов протоколов в кошельках каждой цепочки были массово украдены хакерами и быстро проданы, что привело к падению токенов KII, TAC, NES более чем на 90% за несколько часов, и многие держатели понесли значительные убытки.

Сначала рынок не обратил внимания на общие факторы, стоящие за этой серией инцидентов — все они происходили на блокчейнах экосистемы Cosmos. В конце концов, инциденты с хакерскими атаками в крипторынке стали обычным делом, но только вчера рынок заметил, что все эти инциденты произошли из-за кода обновления версии v0.7.2, выпущенного Cosmos Labs на GitHub 19 августа.

Неприемлемо! Cosmos опубликовал критическую уязвимость, но не уведомил заранее, хакеры успели

На странице GitHub Cosmos Labs написали: "Эта версия содержит важные исправления безопасности. Мы рекомендуем всем цепочкам как можно скорее обновиться до этой патч-версии с помощью координированного обновления. Этот релиз имеет разрушительное значение." Срочность в формулировках отражает серьезность уязвимости.

Тем не менее, действия Cosmos Labs вызывают недоумение: они полностью открыли патч безопасности, но не отправили никаких частных предупреждений или уведомлений о принудительном обновлении командам проектов, зависящим от этого модуля. Это равносильно тому, чтобы повесить ключи от казны на общественной площади с пометкой "пожалуйста, берите", давая недобросовестным людям достаточно времени для изучения и осуществления атак.

"Если злоумышленники могут читать GitHub, командам на местах нужно что-то лучшее, чем GitHub. Уязвимости всегда будут происходить. Критерии оценки корпоративной инфраструктуры — это все, что происходит после возникновения уязвимости: кто был подвержен, кто получил предупреждение, кто получил патч, и кто первым действовал — клиент или злоумышленник. Нам нужен полный отчет о послесловии от Cosmos Labs. Но это невозможно скрыть: координация провалилась очень серьезно," — сказал разработчик @justde.

Пострадавший KiiChain также опубликовал сообщение, в котором прямо обвинил Cosmos Labs в безответственном поведении и заявил, что этот инцидент "можно было избежать".

KiiChain отметил, что когда Cosmos Labs выпустили объявление в пятницу, они связали исправление с ранее обработанными частными вопросами, не относящимися к делу. В тот момент это не было представлено как крайне срочное дело, которое могло привести к постоянным потерям средств. Они также не рекомендовали приостановить работу всех цепочек.

KiiChain также опубликовал конкретные принципы атаки на уязвимость. Эта атака требует одновременного появления трех upstream-уязвимостей в модуле Cosmos EVM: переполнения при записи остатка после делегирования обратно в EVM во время предварительной компиляции, а также двух других уязвимостей, которые еще не были раскрыты. Конкретный код KiiChain не участвовал в этой атаке. Все цепочки Cosmos EVM с включенными учетными записями имеют одинаковый риск.

Что еще более печально, такие атаки продолжались до вечера 24 числа, команда проекта Nesa немедленно выпустила объявление и приняла меры для приостановки блокчейна. "Мы обнаружили злонамеренные действия, использующие уязвимость Cosmos EVM на L1, и сейчас принимаем меры для ограничения воздействия. Мы быстро отреагировали и восстановим сервис после исправления программного обеспечения и дальнейших мер для обеспечения безопасной работы."

Неприемлемо! Cosmos опубликовал критическую уязвимость, но не уведомил заранее, хакеры успели

На тот момент токен Nesa уже упал более чем на 94%, с 0.22 доллара до 0.011 доллара. Очень немногие проекты могут восстановиться после таких резких падений.

Тем не менее, тот факт, что проект не предпринял активных мер для снижения рисков даже спустя более двух дней после нескольких инцидентов с безопасностью Cosmos EVM и их обнародования, указывает на серьезные недостатки в осознании рисков и ответственности со стороны технической команды проекта.

Еще 21 числа MANTRA публично заявила, что выяснила коренные причины инцидента, ограничиваясь модулем Cosmos EVM MANTRA Chain.

Неприемлемо! Cosmos опубликовал критическую уязвимость, но не уведомил заранее, хакеры успели

С ростом обсуждений публичное заявление Cosmos Labs пришло с опозданием: "Текущие инциденты безопасности затронули пользователей модуля Cosmos EVM. Команда безопасности и инженерии Cosmos Labs активно реагирует на этот инцидент. Мы рекомендовали цепочкам Cosmos EVM, которые с нами связались, приостановить своих валидаторов."

Однако было уже поздно, критика и разочарование со стороны различных сторон заполнили социальные сети. "Они поддерживают общий модуль EVM, от которого зависят десятки цепочек, но когда возникает ключевая уязвимость предварительной компиляции, они не публикуют патч для главного канала, нет четкого PoC и координированных инструкций по развертыванию. Эти цепочки — это ваши downstream-коды. Ваша работа заключается в том, чтобы быстро выпускать патчи безопасности + готовые к развертыванию PoC, чтобы вся экосистема могла чисто обновиться. Вместо этого мы получаем тихое разрушение upstream, и каждая команда может только бороться в одиночку," — отметил разработчик @justde.

Согласно данным RootData, в настоящее время рыночная капитализация токена Cosmos ATOM составляет 800 миллионов долларов, занимая 68-е место среди всех токенов, но упала более чем на 95% по сравнению с пиковыми значениями.

Его экосистемное развитие также продолжает сталкиваться с препятствиями в последние несколько лет, за последние полгода такие проекты экосистемы Cosmos, как Neutron, Mars Protocol, Pryzm, Leap Wallet, Cosmostation, объявили о прекращении своей деятельности, а проекты, такие как Secret Network и Noble, объявили о выходе из экосистемы Cosmos, выбрав создание собственного Layer1 или миграцию в экосистему Ethereum.

Эта цепь краж, безусловно, снова подчеркивает глубокие недостатки Cosmos в области аудита безопасности базового кода, механизмов координации между цепями и систем реагирования на чрезвычайные ситуации.

Уязвимости безопасности, возможно, неизбежны, но абсурдная логика "открытого патча без уведомления downstream" и различные проявления "плохой организации" достаточно, чтобы вызвать тревогу у всех строителей.

Join ChainCatcher Official
Telegram Feed: @chaincatcher
X (Twitter): @ChainCatcher_
warnning Предупреждение о рисках
app_icon
ChainCatcher Building the Web3 world with innovations.