Cosmos раскрыл критический патч без предупреждения, хакеры опустошили казны проектов

chaincatcherchaincatcher

За последние несколько дней в экосистеме Cosmos разыгралась «катастрофа безопасности», которой можно было избежать. Блокчейны MANTRA, TAC, KiiChain, Nesa и другие, использующие модуль Cosmos EVM, подверглись атакам. Хакеры массово похитили резервные токены протоколов из кошельков казначейств и быстро их распродали, в результате чего токены KII, TAC, NES и другие за несколько часов обвалились более чем на 90%, а многие держатели понесли серьёзные убытки.

 

Поначалу рынок не замечал общего фактора этих инцидентов — все они были блокчейнами на базе Cosmos, ведь хакерские атаки на крипторынке давно стали обыденностью. Но только вчера рынок обратил внимание, что все эти инциденты произошли из-за кода обновления версии v0.7.2, опубликованного Cosmos Labs на GitHub 19 августа.

Возмутительно! Cosmos раскрыл критический патч без предупреждения, хакеры первыми «опустошили» казны проектов

На странице GitHub Cosmos Labs написали: «Этот выпуск содержит важные исправления безопасности. Мы рекомендуем всем цепочкам как можно скорее перейти на эту исправленную версию с помощью скоординированного обновления. Этот выпуск имеет революционное значение». Настоятельный тон формулировок отражает серьёзность уязвимости.

 

Однако действия Cosmos Labs вызывают недоумение: они полностью раскрыли патч безопасности, но не отправили никаких частных предупреждений или обязательных уведомлений об обновлении командам проектов, зависящим от этого модуля. Это равносильно тому, чтобы повесить ключи от казны на городской площади с надписью «Берите скорее». Злоумышленники получили достаточно времени для изучения и проведения атаки.

 

«Если злоумышленник может читать GitHub, то нижестоящим командам нужно что-то лучше, чем GitHub. Уязвимости неизбежны. Инфраструктуру уровня предприятия оценивают по тому, что происходит после обнаружения уязвимости: кто был раскрыт, кто получил предупреждение, кто получил патч, и кто действовал первым — клиент или злоумышленник. Нам нужен полный разбор инцидента от Cosmos Labs. Но это нельзя приукрасить: координация провалилась очень серьёзно», — заявил разработчик @justde.

 

Пострадавший KiiChain также опубликовал заявление, прямо обвинив Cosmos Labs в безответственности, и заявил, что этот инцидент «можно было предотвратить».

 

KiiChain сообщил, что когда Cosmos Labs опубликовали объявление в пятницу, они объединили исправление с рядом несвязанных проблем, которые ранее решались в частном порядке. Тогда это не было отмечено как чрезвычайно срочный вопрос, как если бы существовала серьёзная уязвимость, способная привести к безвозвратной потере средств. Они также не рекомендовали приостановить все цепочки.

 

KiiChain также раскрыл конкретный принцип атаки. Для этой атаки требовалось одновременное наличие трёх вышестоящих дефектов в модуле Cosmos EVM: недополнение при записи баланса после делегирования обратно в EVM во время предкомпиляции стейкинга, а также две другие уязвимости, которые ещё не были раскрыты. Конкретный код KiiChain не участвовал в этой атаке. Все цепочки Cosmos EVM с включёнными аккаунтами с вестингом подвержены такому же риску.

 

Ещё более прискорбно, что подобные атаки продолжались до вечера 24-го числа. Команда проекта Nesa немедленно опубликовала объявление и приняла меры по приостановке блокчейна. «Мы обнаружили вредоносную активность на L1, использующую уязвимость Cosmos EVM, и в настоящее время принимаем меры для сдерживания последствий. Мы быстро отреагировали и восстановим работу сервиса после применения исправлений и дальнейших мер по обеспечению безопасной работы».

 

К этому моменту токен Nesa уже обвалился более чем на 94%, упав с прежних $0,22 до $0,011. Очень немногие проекты способны вернуться к нормальной работе после такого обвала.

 

Однако тот факт, что команда проекта не приняла активных мер для снижения риска даже после нескольких инцидентов безопасности Cosmos EVM и как минимум через два дня после раскрытия проблемы, по-прежнему свидетельствует о серьёзных недостатках в осознании рисков и ответственности технической командой проекта.

 

Уже 21-го числа MANTRA публично заявила, что первопричина инцидента установлена и ограничена модулем Cosmos EVM в MANTRA Chain.

Возмутительно! Cosmos раскрыл критический патч без предупреждения, хакеры первыми «опустошили» казны проектов

По мере роста обсуждений публичное заявление Cosmos Labs появилось с опозданием: «Продолжающийся инцидент безопасности затронул пользователей модуля Cosmos EVM. Команды безопасности и разработки Cosmos Labs активно реагируют на этот инцидент. Мы рекомендовали цепочкам Cosmos EVM, которые связались с нами, попросить валидаторов приостановить их цепочки».

 

Однако было уже слишком поздно: критика и разочарование со всех сторон наводнили социальные сети. «Они поддерживают общий модуль EVM, от которого зависят десятки цепочек. Но когда появилась критическая уязвимость в предкомпиляции, они не выпустили патч по основным каналам, не предоставили чёткое доказательство концепции (PoC) и не дали скоординированных инструкций по развёртыванию. Эти цепочки — нижестоящие по отношению к вашему коду. Ваша работа — быстро выпускать исправления безопасности и готовый к развёртыванию PoC, чтобы вся экосистема могла без проблем обновиться. Вместо этого мы получили скрытое разрушение со стороны вышестоящих, и каждая команда вынуждена бороться в одиночку», — заявил разработчик @justde.

 

Согласно данным RootData, рыночная капитализация токена Cosmos ATOM в настоящее время составляет $800 млн, занимая 68-е место среди всех токенов, но снизилась более чем на 95% по сравнению с пиком.

 

Развитие экосистемы также сталкивалось с трудностями в последние годы. Только за последние полгода такие проекты экосистемы Cosmos, как Neutron, Mars Protocol, Pryzm, Leap Wallet, Cosmostation, самостоятельно объявили о прекращении работы. Secret Network, Noble и другие объявили об уходе из экосистемы Cosmos, выбрав создание собственного первого уровня (Layer1) или миграцию в экосистему Ethereum.

 

Эта серия краж, несомненно, вновь выявила серьёзные недостатки Cosmos в аудите безопасности базового кода, механизмах межцепочечной координации и системе экстренного реагирования.

 

Сами по себе уязвимости, возможно, неизбежны, но абсурдная логика «публикации патча без уведомления нижестоящих» и проявления непрофессионализма способны вызвать разочарование у всех строителей.

Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.

Рекомендуемые

Хеш-цена выросла на 20%: закончились ли худшие времена для биткоин-майнеров?Биткоин повзрослел: Сэйлор призывает к интеграции с глобальной финансовой системойBTCC Daily (26.08): Япония планирует блокчейн-систему расчётов в реальном времени, биткоин откатился к $79 000 после раллиTRON достиг 400 млн аккаунтов, а котирующаяся на Nasdaq Tron Inc. увеличила казначейские резервы до $245 млнBTC откатился после роста выше $81 000 — как трейдерам действовать дальше?