離譜!Cosmos 公開高危補丁卻未提前通知,黑客搶先“掏空”項目金庫
作者:谷昱,ChainCatcher
過去數日,Cosmos 生態系上演了一場本可避免的"安全災難"。MANTRA、TAC、KiiChain、Nesa 等採用 Cosmos EVM 模塊的區塊鏈相繼遭遇攻擊,各鏈金庫錢包中的協議儲備代幣被黑客批量盜取並迅速拋售,導致 KII、TAC、NES 等代幣在數小時內暴跌逾 90%,大量持幣者蒙受慘重損失。
起初,市場並未注意這一系列事故背後的共性因素------都是 Cosmos 系區塊鏈,畢竟加密市場的黑客攻擊事件早已稀鬆平常,但直到昨天市場才注意到,這一系列事故都源自 Cosmos Labs 於 8 月19日在 Github 發布的v0.7.2 版本升級代碼。

Cosmos Labs 在該 GitHub 頁面中寫道:"此版本包含重要的安全修復。我們建議所有鏈儘快使用協調升級的方式升級到此補丁版本。此次發布具有顛覆性意義。"措辭中流露的緊迫性身份反映出該漏洞的嚴重性。
然而,Cosmos Labs 的操作令人費解:他們將安全補丁完全公開,卻未同步向依賴該模塊的各項目團隊發送任何私下預警或強制升級通知。這相當於將金庫鑰匙掛在公共廣場,並標註"請速取用",心懷不軌者將有充足時間進行研究與實施攻擊。
"如果攻擊者能閱讀 GitHub,下游團隊就需要比 GitHub 更好的東西。漏洞總會發生。企業基礎設施的評判標準是漏洞發生後的所有事情:誰暴露了,誰得到了警告,誰得到了補丁,以及是客戶還是攻擊者先行動。我們需要 Cosmos Labs 的完整事後分析報告。但這個沒法粉飾:協調失敗得非常嚴重。"開發者 @justde 稱。
受到攻擊的 KiiChain 也發文直接指責 Cosmos Labs 的不負責任表現,並表示這次事故"本可以避免"。
KiiChain 表示,Cosmos Labs 週五發布公告時,將修復程序與之前私下處理的一批無關問題捆綁在一起。當時並沒有像一個存在嚴重漏洞、可能導致資金永久損失那樣,將此事列為極其緊急的事項。他們也沒有建議暫停所有鏈。
KiiChain 也公布了該漏洞的具體攻擊原則。該攻擊需要 Cosmos EVM 模塊三個上游缺陷同時出現才能奏效:質押預編譯時將委託後的餘額寫回 EVM 時出現的下溢,以及另外兩個尚未公開的漏洞。KiiChain 的特定代碼並未參與此次攻擊。所有啟用了歸屬賬戶的 Cosmos EVM 鏈都存在相同的風險。
更令人唏噓的是,此類攻擊直到 24 日晚間仍然在進行,Nesa 項目團隊立即發布公告並採取措施暫停區塊鏈。"我們已在 L1 上發現了利用 Cosmos EVM 漏洞的惡意行為,目前正在採取措施遏制影響。我們已迅速採取行動,並在應用軟件修復和進一步補救措施以確保安全運行後,將恢復服務上線。"

此時,Nesa 代幣已經暴跌超過 94%,從此前的 0.22 美元跌至 0.011 美元。極少有項目能從此類暴跌中恢復正常運行。
不過,該項目方在發生多起 Cosmos EVM 安全事故、問題被曝光至少 2 日後仍然沒有主動採取措施規避風險,仍然說明該項目技術團隊在風險與責任意識方面存在嚴重不足。
最早在 21 日,MANTRA 就公開表示已查明事件的根本原因,仅限於 MANTRA Chain 的 Cosmos EVM 模塊。

隨著越來越多討論的發酵,Cosmos Labs 的公開回應聲明姗姍來遲,"正在進行的安全事件影響了 Cosmos EVM 模塊的用戶。Cosmos Labs 的安全和工程團隊已主動應對這一事件。我們已建議與我們聯繫的 Cosmos EVM 鏈請求驗證者暫停其鏈。"
然而為時已晚,來自各方的批評與失望充斥著社交媒體。"他們維護著數十條鏈依賴的共享 EVM 模塊,但當關鍵預編譯漏洞出現時,卻沒有主動向主渠道發布補丁,沒有清晰的 PoC,也沒有協調的部署指導。這些鏈是你們代碼的下游。你們的工作是快速發布安全補丁 + 現成可部署的 PoC,以便整個生態系統能夠乾淨地升級。相反,我們得到的卻是上游的悄無聲息的破壞,每個團隊只能獨自掙扎。"開發者 @justde 表示。
根據 RootData 數據,目前 Cosmos 代幣 ATOM 市值仍然有 8 億美元,在所有代幣中位居 68 名,但較巔峰時期下降超過 95%。
其生態發展在過去數年時間亦持續受挫,近過去半年就有 Neutron、Mars Protocol、Pryzm、Leap Wallet、Cosmostation 等 Cosmos 生態項目自宣布停止運營,Secret Network、Noble 等項目宣布放棄 Cosmos 生態,選擇自建 Layer1 或者遷移至以太坊生態。
此次連環失竊案,無疑再次放大 Cosmos 在底層代碼安全審計、跨鏈協調機制和應急響應體系上的深層缺陷。
安全漏洞本身或許難免,但"公開補丁卻不告知下游"的離譜邏輯,以及種種"草台班子"的表現,足以讓所有建設者心生寒意。













