Автор: Гу Юй, ChainCatcher
В последние несколько дней в экосистеме Cosmos разыгралась предотвратимая «катастрофа безопасности». Такие блокчейны, как MANTRA, TAC, KiiChain, Nesa и другие, использующие модуль Cosmos EVM, подверглись атакам. Хакеры массово похитили и быстро распродали резервные токены протоколов из казначейских кошельков каждой сети, что привело к падению токенов KII, TAC, NES и других более чем на 90% за несколько часов и значительным потерям для многих держателей.
Изначально рынок не обратил внимания на общий фактор, стоящий за этой серией инцидентов — все они связаны с блокчейнами на Cosmos. В конце концов, хакерские атаки на крипторынке давно стали обычным делом. Но только вчера рынок заметил, что вся эта серия инцидентов связана с кодом обновления версии v0.7.2, опубликованным Cosmos Labs на GitHub 19 августа.

Cosmos Labs написала на этой странице GitHub: «Эта версия содержит важные исправления безопасности. Мы рекомендуем всем сетям как можно скорее обновиться до этой версии патча с помощью скоординированного обновления. Этот релиз имеет разрушительное значение». Срочный тон формулировок отражает серьезность уязвимости.
Однако действия Cosmos Labs вызывают недоумение: они полностью опубликовали патч безопасности, но не отправили никаких частных предупреждений или уведомлений об обязательном обновлении командам проектов, зависящих от этого модуля. Это равносильно тому, чтобы вывесить ключи от казны на публичной площади с пометкой «Пожалуйста, забирайте быстро», что дает злоумышленникам достаточно времени для изучения и осуществления атаки.
«Если злоумышленники могут читать GitHub, то нижестоящим командам нужно что-то лучшее, чем GitHub. Уязвимости всегда случаются. Корпоративная инфраструктура оценивается по тому, что происходит после уязвимости: кто был раскрыт, кто получил предупреждение, кто получил патч, и кто действовал первым — клиенты или атакующие. Нам нужен полный отчет Cosmos Labs после инцидента. Но это не приукрасить: координация провалилась очень серьезно». — заявил разработчик @justde.
Пострадавшая KiiChain также прямо обвинила Cosmos Labs в безответственном поведении, заявив, что этот инцидент «можно было избежать».
KiiChain сообщила, что при публикации анонса в пятницу Cosmos Labs объединила исправление с набором не связанных проблем, которые ранее обрабатывались конфиденциально. В то время это не было обозначено как крайне срочное дело, как будто существует критическая уязвимость, способная привести к безвозвратной потере средств. Они также не рекомендовали приостановить все сети.
KiiChain также раскрыла конкретный принцип атаки этой уязвимости. Для успеха атаки требуется одновременное наличие трех вышестоящих дефектов в модуле Cosmos EVM: ошибки потери значимости при записи баланса после делегирования обратно в EVM во время предкомпиляции стейкинга, а также двух других пока не раскрытых уязвимостей. Специфический код KiiChain не участвовал в этой атаке. Все Cosmos EVM-цепи с включенными вестинговыми аккаунтами подвержены одинаковому риску.
Еще более прискорбно то, что подобные атаки продолжались даже вечером 24-го числа. Команда проекта Nesa немедленно опубликовала объявление и предприняла меры по приостановке блокчейна. «Мы обнаружили вредоносные действия, использующие уязвимость Cosmos EVM на уровне L1, и в настоящее время принимаем меры для сдерживания последствий. Мы оперативно приняли меры и вернем сервис в онлайн после внедрения исправлений в программном обеспечении и дальнейших корректирующих мер для обеспечения безопасной работы».

К тому времени токен Nesa уже упал более чем на 94% — с предыдущих 0,22 доллара до 0,011 доллара. Очень немногие проекты способны вернуться к нормальной работе после такого обвала.
Тем не менее, тот факт, что команда проекта после множества инцидентов безопасности с Cosmos EVM и как минимум 2 дней с момента раскрытия проблемы все еще не приняла активных мер для снижения рисков, по-прежнему указывает на серьезную недостаточность осознания рисков и ответственности у технической команды проекта.
Еще 21-го числа MANTRA публично заявила, что определила коренную причину инцидента, ограниченную модулем Cosmos EVM в MANTRA Chain.

По мере роста обсуждений, официальное заявление Cosmos Labs с опозданием появилось: «Происходящий инцидент безопасности затрагивает пользователей модуля Cosmos EVM. Команды безопасности и инженерии Cosmos Labs активно реагируют на этот инцидент. Мы порекомендовали связанным с нами Cosmos EVM-цепям попросить валидаторов приостановить свои цепи».
Однако уже было поздно. Критика и разочарование со всех сторон заполнили социальные сети. «Они поддерживают общий модуль EVM, от которого зависят десятки цепей, но когда появляется критическая уязвимость в предкомпиляции, они не выпускают патч через основные каналы, не предоставляют четкого PoC и не координируют руководство по развертыванию. Эти цепи находятся ниже по течению вашего кода. Ваша работа — быстро выпустить патч безопасности + готовый к развертыванию PoC, чтобы вся экосистема могла чисто обновиться. Вместо этого мы получили тихое разрушение на стороне поставщика, и каждая команда осталась бороться в одиночку». — заявил разработчик @justde.
В настоящее время рыночная капитализация токена Cosmos ATOM по-прежнему составляет 8 миллиардов долларов, занимая 68-е место среди всех токенов, но упала более чем на 95% по сравнению с пиковым периодом.
Развитие его экосистемы также продолжало сталкиваться с трудностями в течение последних нескольких лет. Только за последние полгода такие проекты экосистемы Cosmos, как Neutron, Mars Protocol, Pryzm, Leap Wallet, Cosmostation, объявили о прекращении операций, а проекты Secret Network, Noble и другие заявили об отказе от экосистемы Cosmos, выбрав создание собственного Layer1 или миграцию в экосистему Ethereum.
Эта серия краж, несомненно, вновь высветила глубинные недостатки Cosmos в области аудита безопасности базового кода, механизмов межсетевой координации и систем экстренного реагирования.
Сама уязвимость в безопасности, возможно, неизбежна, но нелепая логика «публикации патча без уведомления нижестоящих участников», а также всевозможные проявления «кустарщины» способны заставить всех строителей почувствовать озноб.






