Cosmos EVM 漏洞誤判 4 個月,六鏈遭駭 570 萬美元

Elponcrab
分享
Cosmos EVM 漏洞誤判 4 個月,六鏈遭駭 570 萬美元

一個被判定「不影響正式鏈」的漏洞,最後在六條鏈上造成近 600 萬美元損失。根據 The Block 8 月 29 日報導,Cosmos Labs 坦承,它先前錯誤地判定一個位於共用 Cosmos EVM 模組的餘額處理漏洞不具風險,而這個漏洞後來被利用,在 8 月 20 日到 25 日間橫跨六條區塊鏈、盜走約 572 萬美元。

4 月就收到通報,卻誤判「只影響 6 位小數的鏈」

這個漏洞其實早有預警。Cosmos Labs 在 4 月 25 日就收到初步通報,但團隊測試後認為,該漏洞只影響採用「6 位小數」的網路,而已知的正式 Cosmos EVM 鏈都採用「18 位小數」,因此判斷已部署的網路不受影響。基於這個誤判,團隊在 5 月以「靜默修補(silent patch)」流程合併了修正—這種流程會發布修補,卻不會告訴各鏈營運方它到底修了什麼。直到 8 月初,獨立研究人員才確認:這個漏洞其實影響所有 Cosmos EVM 鏈。

靜默修補反成破口:改版 20 小時後,攻擊隨即展開

真正致命的是時間差。Cosmos Labs 於 8 月 19 日在 v0.6.2、v0.7.2 版本中釋出修補,發布說明只含糊提到「重要」安全修正,未在變更紀錄描述細節。更關鍵的是,一個下游分叉專案 Push Chain 在其 Cosmos EVM 分叉的公開 PR 中,於 8 月 20 日詳細寫出了漏洞與利用路徑(距修補釋出約 8 小時);約 12 小時後,第一波攻擊便針對 MANTRA 展開,TAC、KiiChain 等也在被點名之列。這正是「靜默修補」的兩難:不揭露細節本是為了在營運方升級前不給攻擊者線索,但當修補內容被下游公開,營運方又來不及更新時,這道時間差反而成了攻擊者的機會窗口。Cosmos Labs 也坦言,過去 13 個月已靜默修補 37 個漏洞。

廣告 - 內文未完請往下捲動

風險提示

加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。