Cosmos تنشر تصحيحًا خطيرًا دون إنذار والمخترقون ينهبون خزائن مشاريع
chaincatcherخلال الأيام الماضية، شهد نظام Cosmos البيئي "كارثة أمنية" كان يمكن تجنبها. تعرضت سلاسل بلوكتشين مثل MANTRA وTAC وKiiChain وNesa التي تستخدم وحدة Cosmos EVM لهجمات متتالية، حيث سرق المخترقون رموز الاحتياطي البروتوكولي من محافظ خزائن كل سلسلة وباعوها بسرعة، مما أدى إلى انهيار رموز KII وTAC وNES بأكثر من 90% خلال ساعات، وتكبد العديد من حاملي الرموز خسائر فادحة.
في البداية، لم ينتبه السوق إلى العامل المشترك وراء هذه الحوادث — جميعها سلاسل بلوكتشين تابعة لنظام Cosmos، خاصة أن هجمات القراصنة في سوق العملات المشفرة أصبحت أمرًا شائعًا. لكن حتى يوم أمس فقط، لاحظ السوق أن هذه الحوادث جميعها ناتجة عن كود الترقية للإصدار v0.7.2 الذي نشرته Cosmos Labs على GitHub في 19 أغسطس.

كتبت Cosmos Labs في صفحة GitHub: "يتضمن هذا الإصدار إصلاحات أمنية مهمة. نوصي جميع السلاسل بالترقية إلى هذا الإصدار المصحح في أقرب وقت ممكن باستخدام ترقية منسقة. هذا الإصدار ذو أهمية جوهرية." تعكس اللهجة العاجلة في الصياغة خطورة الثغرة.
ومع ذلك، فإن تصرف Cosmos Labs محير: لقد نشروا التصحيح الأمني بشكل علني تمامًا، لكنهم لم يرسلوا أي تحذير خاص أو إشعار ترقية إلزامي إلى فرق المشاريع التي تعتمد على هذه الوحدة. هذا يعادل تعليق مفاتيح الخزينة في ساحة عامة مع لافتة تقول "يرجى الاستخدام بسرعة"، مما يمنح أصحاب النوايا الخبيثة وقتًا كافيًا للدراسة وتنفيذ الهجوم.
قال المطور @justde: "إذا كان المهاجمون يستطيعون قراءة GitHub، فإن الفرق النهائية تحتاج إلى شيء أفضل من GitHub. الثغرات تحدث دائمًا. معيار البنية التحتية للمؤسسات هو كل ما يحدث بعد حدوث الثغرة: من تعرض، من تم تحذيره، من حصل على التصحيح، وهل تحرك العملاء أم المهاجمون أولاً. نحتاج إلى تقرير تحليل كامل بعد الحادث من Cosmos Labs. لكن هذا لا يمكن تلميعه: فشل التنسيق كان خطيرًا للغاية."
كما نشرت KiiChain التي تعرضت للهجوم بيانًا ينتقد بشكل مباشر سلوك Cosmos Labs غير المسؤول، وأكدت أن الحادث "كان يمكن تجنبه".
قالت KiiChain إنه عندما نشرت Cosmos Labs الإعلان يوم الجمعة، قامت بتجميع الإصلاح مع مجموعة من المشكلات غير ذات الصلة التي تم التعامل معها بشكل خاص سابقًا. لم يتم تصنيف الأمر كحالة طارئة قصوى كما لو كانت هناك ثغرة خطيرة قد تؤدي إلى خسارة دائمة للأموال. كما لم يوصوا بإيقاف جميع السلاسل.
كما كشفت KiiChain عن آلية الهجوم المحددة للثغرة. يتطلب الهجوم وجود ثلاثة عيوب في المنبع في وحدة Cosmos EVM في وقت واحد: تجاوز سفلي عند كتابة الرصيد بعد التفويض إلى EVM أثناء التجميع المسبق للستاكينغ، بالإضافة إلى ثغرتين أخريين لم يتم الكشف عنهما بعد. لم يشارك كود KiiChain المحدد في هذا الهجوم. جميع سلاسل Cosmos EVM التي مكّنت حسابات الاستحقاق معرضة لنفس الخطر.
الأمر الأكثر إثارة للأسف هو أن هذه الهجمات استمرت حتى مساء يوم 24، حيث أصدر فريق مشروع Nesa إعلانًا فوريًا واتخذ إجراءات لإيقاف سلسلة البلوكتشين. "لقد اكتشفنا نشاطًا خبيثًا على الطبقة الأولى يستغل ثغرة Cosmos EVM، ونتخذ حاليًا إجراءات لاحتواء التأثير. لقد تحركنا بسرعة، وسنستأنف الخدمة بعد تطبيق إصلاحات البرمجيات وإجراءات علاجية إضافية لضمان التشغيل الآمن."
في ذلك الوقت، كان رمز Nesa قد انهار بالفعل بأكثر من 94%، من 0.22 دولار سابقًا إلى 0.011 دولار. نادرًا ما تتمكن المشاريع من التعافي من مثل هذا الانهيار.
ومع ذلك، فإن حقيقة أن فريق المشروع لم يتخذ إجراءات استباقية لتجنب المخاطر حتى بعد وقوع عدة حوادث أمنية في Cosmos EVM وكشف المشكلة لمدة يومين على الأقل، لا تزال تشير إلى وجود قصور خطير في وعي الفريق الفني بالمخاطر والمسؤولية.
في وقت مبكر من يوم 21، أعلنت MANTRA علنًا أنها حددت السبب الجذري للحادث، والذي يقتصر على وحدة Cosmos EVM في سلسلة MANTRA.

مع تزايد النقاشات، جاء بيان الاستجابة العلني من Cosmos Labs متأخرًا: "يؤثر حادث أمني مستمر على مستخدمي وحدة Cosmos EVM. تعاملت فرق الأمن والهندسة في Cosmos Labs بشكل استباقي مع هذا الحادث. لقد نصحنا سلاسل Cosmos EVM التي تواصلت معنا بطلب من المدققين إيقاف سلاسلهم."
لكن الأوان كان قد فات، وامتلأت وسائل التواصل الاجتماعي بالانتقادات وخيبة الأمل من جميع الأطراف. قال المطور @justde: "إنهم يحافظون على وحدة Cosmos EVM مشتركة تعتمد عليها عشرات السلاسل، ولكن عندما ظهرت ثغرة حرجة في التجميع المسبق، لم ينشروا التصحيح بشكل استباقي عبر القنوات الرئيسية، ولا يوجد إثبات مفهوم واضح، ولا توجيه منسق للنشر. هذه السلاسل هي المصب لكودكم. مهمتكم هي نشر تصحيحات أمنية بسرعة + إثبات مفهوم جاهز للنشر حتى يتمكن النظام البيئي بأكمله من الترقية بشكل نظيف. بدلاً من ذلك، حصلنا على تخريب صامت من الجهة المصدرية، وكل فريق يكافح بمفرده."
وفقًا لبيانات RootData، لا تزال القيمة السوقية لرمز Cosmos ATOM تبلغ 800 مليون دولار، لتحتل المرتبة 68 بين جميع الرموز، لكنها انخفضت بأكثر من 95% من ذروتها.
كما استمر تطور نظامها البيئي في التعثر خلال السنوات الماضية، ففي النصف الأخير من العام وحده، أعلنت مشاريع نظام Cosmos البيئي مثل Neutron وMars Protocol وPryzm وLeap Wallet وCosmostation توقفها عن العمل طواعية، بينما أعلنت مشاريع مثل Secret Network وNoble التخلي عن نظام Cosmos البيئي واختارت بناء طبقة أولى خاصة بها أو الهجرة إلى نظام Ethereum البيئي.
هذه السلسلة من حوادث السرقة تضخم بلا شك العيوب العميقة في Cosmos فيما يتعلق بتدقيق أمان الكود الأساسي، وآليات التنسيق عبر السلاسل، ونظام الاستجابة للطوارئ.
قد تكون الثغرات الأمنية نفسها حتمية، لكن المنطق غير المعقول المتمثل في "نشر التصحيح دون إبلاغ المصب"، والأداء غير الاحترافي، يكفيان لبث البرودة في قلوب جميع البناة.
هذا المحتوى لأغراض معلوماتية وتعليمية فقط، ولا يمثل نصيحة استثمارية تتعلق بـ BTCC. تبذل BTCC قصارى جهدها ولكنها لا تضمن صحة أو دقة أو أصالة المحتوى المذكور أعلاه.