Cosmos publica un parche crítico sin avisar y los hackers vacían varias tesorerías
chaincatcherEn los últimos días, el ecosistema Cosmos ha vivido un "desastre de seguridad" evitable. MANTRA, TAC, KiiChain, Nesa y otras blockchains que utilizan el módulo Cosmos EVM sufrieron ataques sucesivos. Los hackers robaron en masa los tokens de reserva de los protocolos de las carteras de tesorería de cada cadena y los vendieron rápidamente, lo que provocó que tokens como KII, TAC y NES se desplomaran más del 90% en cuestión de horas, causando graves pérdidas a numerosos poseedores.
Al principio, el mercado no prestó atención al factor común de esta serie de incidentes: todas eran blockchains del ecosistema Cosmos, ya que los ataques de hackers en el mercado de criptomonedas son habituales. No fue hasta ayer cuando el mercado se dio cuenta de que todos estos incidentes se originaron a partir del código de actualización v0.7.2 que Cosmos Labs publicó en GitHub el 19 de agosto.

Cosmos Labs escribió en esa página de GitHub: "Esta versión contiene importantes correcciones de seguridad. Recomendamos a todas las cadenas que actualicen a esta versión de parche lo antes posible mediante una actualización coordinada. Este lanzamiento tiene un carácter disruptivo". El tono de urgencia refleja la gravedad de la vulnerabilidad.
Sin embargo, la actuación de Cosmos Labs resulta desconcertante: hicieron público el parche de seguridad por completo, pero no enviaron ninguna advertencia privada ni notificación de actualización obligatoria a los equipos de los proyectos que dependen de ese módulo. Es como colgar las llaves de la tesorería en una plaza pública con una nota que diga "sírvase rápidamente", dando tiempo de sobra a los malintencionados para investigar y ejecutar el ataque.
"Si los atacantes pueden leer GitHub, los equipos aguas abajo (downstream) necesitan algo mejor que GitHub. Las vulnerabilidades siempre ocurren. La infraestructura empresarial se juzga por todo lo que sucede después de una vulnerabilidad: quién queda expuesto, quién recibe aviso, quién recibe el parche y si actúan primero los clientes o los atacantes. Necesitamos un informe completo de análisis post mortem de Cosmos Labs. Pero esto no se puede maquillar: el fallo de coordinación fue gravísimo", afirmó el desarrollador @justde.
KiiChain, una de las cadenas atacadas, también publicó un mensaje acusando directamente a Cosmos Labs de irresponsabilidad y afirmó que este incidente "se podría haber evitado".
KiiChain señaló que cuando Cosmos Labs publicó el anuncio el viernes, incluyó la corrección junto con un lote de problemas no relacionados que se habían tratado de forma privada. En ese momento no se marcó como un asunto de extrema urgencia, como correspondería a una vulnerabilidad grave que podría provocar la pérdida permanente de fondos. Tampoco recomendaron pausar todas las cadenas.
KiiChain también reveló el mecanismo concreto del ataque. Para que el ataque tuviera éxito, era necesario que se dieran simultáneamente tres defectos aguas arriba (upstream) del módulo Cosmos EVM: un subdesbordamiento al escribir de vuelta en la EVM el saldo tras la delegación en la precompilación de staking, y otras dos vulnerabilidades aún no reveladas. El código específico de KiiChain no participó en este ataque. Todas las cadenas Cosmos EVM con cuentas de vesting habilitadas presentan el mismo riesgo.
Más lamentable aún es que este tipo de ataques continuaron hasta la noche del día 24. El equipo del proyecto Nesa publicó de inmediato un anuncio y tomó medidas para pausar la blockchain. "Hemos detectado actividad maliciosa en la L1 que explota la vulnerabilidad de Cosmos EVM y estamos tomando medidas para contener el impacto. Hemos actuado con rapidez y restauraremos el servicio una vez que se apliquen las correcciones de software y otras medidas correctivas para garantizar un funcionamiento seguro".
En ese momento, el token de Nesa ya se había desplomado más del 94%, pasando de 0,22 dólares a 0,011 dólares. Muy pocos proyectos logran recuperarse de un desplome de este tipo.
No obstante, el hecho de que el equipo del proyecto no tomara medidas proactivas para mitigar el riesgo incluso después de que se produjeran múltiples incidentes de seguridad de Cosmos EVM y de que el problema se hiciera público al menos dos días antes, sigue demostrando una grave falta de conciencia de riesgo y responsabilidad por parte de su equipo técnico.
Ya el día 21, MANTRA declaró públicamente que se había identificado la causa raíz del incidente, limitada al módulo Cosmos EVM de MANTRA Chain.

A medida que crecía el debate, la respuesta pública de Cosmos Labs se hizo esperar: "El incidente de seguridad en curso afecta a los usuarios del módulo Cosmos EVM. Los equipos de seguridad e ingeniería de Cosmos Labs han respondido de forma proactiva. Hemos recomendado a las cadenas Cosmos EVM que se han puesto en contacto con nosotros que soliciten a sus validadores que pausen sus cadenas".
Sin embargo, ya era demasiado tarde. Las críticas y la decepción inundaron las redes sociales. "Mantienen un módulo EVM compartido del que dependen decenas de cadenas, pero cuando apareció una vulnerabilidad crítica en una precompilación, no publicaron proactivamente un parche en el canal principal, ni un PoC claro, ni una guía de despliegue coordinada. Esas cadenas son aguas abajo de vuestro código. Vuestro trabajo es publicar rápidamente parches de seguridad + un PoC listo para desplegar, para que todo el ecosistema pueda actualizarse limpiamente. En cambio, lo que obtuvimos fue una destrucción silenciosa desde aguas arriba, y cada equipo tuvo que luchar por su cuenta", afirmó el desarrollador @justde.
Según datos de RootData, la capitalización de mercado del token ATOM de Cosmos sigue siendo de 800 millones de dólares, ocupando el puesto 68 entre todos los tokens, pero ha caído más del 95% desde su máximo.
El desarrollo de su ecosistema también ha sufrido reveses continuos en los últimos años. Solo en el último medio año, proyectos del ecosistema Cosmos como Neutron, Mars Protocol, Pryzm, Leap Wallet y Cosmostation anunciaron por su cuenta el cese de operaciones, mientras que Secret Network, Noble y otros anunciaron que abandonaban el ecosistema Cosmos para construir su propia Layer 1 o migrar al ecosistema Ethereum.
Esta serie de robos encadenados vuelve a poner de manifiesto las profundas deficiencias de Cosmos en la auditoría de seguridad del código subyacente, los mecanismos de coordinación entre cadenas y el sistema de respuesta a emergencias.
Las vulnerabilidades de seguridad en sí quizás sean inevitables, pero la lógica absurda de "publicar el parche sin avisar a los aguas abajo" y las diversas actuaciones propias de un "equipo improvisado" son suficientes para poner los pelos de punta a todos los constructores.
Este contenido se proporciona únicamente con fines informativos y educativos y no constituye asesoramiento de inversión relacionado con BTCC. BTCC realiza todos los esfuerzos posibles, pero no puede garantizar la veracidad, exactitud u originalidad del contenido anterior.