Gây sốc! Cosmos công bố bản vá lỗi nguy hiểm nhưng không thông báo trước, hacker tận dụng “rút sạch” kho quỹ dự án

marsbitXuất bản vào 2026-08-25Cập nhật gần nhất vào 2026-08-25

Tóm tắt

Trong vài ngày qua, hệ sinh thái Cosmos đã chứng kiến một thảm họa bảo mật có thể tránh được. Các blockchain như MANTRA, TAC, KiiChain, Nesa sử dụng module Cosmos EVM lần lượt bị tấn công, khiến token dự trữ trong kho bạc bị hacker đánh cắp và bán tháo, làm giá các token như KII, TAC, NES giảm hơn 90% chỉ trong vài giờ. Nguyên nhân chung được xác định là lỗ hổng trong bản cập nhật v0.7.2 mà Cosmos Labs công bố công khai trên GitHub vào ngày 19/8, nhưng lại không gửi cảnh báo riêng tư hoặc thông báo bắt buộc nâng cấp cho các dự án phụ thuộc. Hành động này bị chỉ trích là thiếu trách nhiệm, tạo điều kiện cho hacker nghiên cứu và khai thác lỗ hổng trước khi các dự án kịp phản ứng. Các dự án bị ảnh hưởng như KiiChain đã lên tiếng chỉ trích Cosmos Labs, cho rằng sự cố "đáng lẽ có thể tránh được". Lỗ hổng liên quan đến sự kết hợp của ba điểm yếu trong module Cosmos EVM, ảnh hưởng đến tất cả các chain sử dụng nó. Dù Cosmos Labs sau đó đã ra thông báo khuyến nghị tạm dừng chain, nhưng thiệt hại đã xảy ra. Sự việc này làm dấy lên lo ngại về cơ chế phối hợp, kiểm toán bảo mật và khả năng ứng phó sự cố của hệ sinh thái Cosmos, vốn đã chịu nhiều thất thoát dự án thời gian gần đây.

Tác giả: Cốc Vũ, ChainCatcher

Trong vài ngày qua, hệ sinh thái Cosmos đã chứng kiến một “thảm họa bảo mật” đáng lẽ có thể tránh được. Các blockchain như MANTRA, TAC, KiiChain, Nesa sử dụng module Cosmos EVM lần lượt bị tấn công, token dự trữ giao thức trong ví kho quỹ của từng chuỗi bị hacker lấy trộm hàng loạt và nhanh chóng bán tháo, khiến các token như KII, TAC, NES giảm hơn 90% trong vòng vài giờ, gây thiệt hại nặng nề cho nhiều người nắm giữ.

Ban đầu, thị trường không chú ý đến yếu tố chung đằng sau loạt sự cố này - đều là các blockchain thuộc hệ Cosmos, vì sự kiện hacker tấn công trên thị trường tiền mã hóa vốn đã quá phổ biến, nhưng mãi đến hôm qua thị trường mới nhận ra, loạt sự cố này đều bắt nguồn từ mã nâng cấp phiên bản v0.7.2 mà Cosmos Labs đã công bố trên Github vào ngày 19/8.

Cosmos Labs đã viết trên trang GitHub đó: "Phiên bản này chứa các bản sửa lỗi bảo mật quan trọng. Chúng tôi khuyến nghị tất cả các chuỗi nên nâng cấp lên phiên bản vá lỗi này càng sớm càng tốt bằng cách nâng cấp có phối hợp. Lần phát hành này mang tính chất đột phá." Sự khẩn cấp trong cách diễn đạt phản ánh mức độ nghiêm trọng của lỗ hổng.

Tuy nhiên, cách xử lý của Cosmos Labs khiến người ta khó hiểu: Họ công bố hoàn toàn công khai bản vá bảo mật, nhưng lại không đồng thời gửi bất kỳ cảnh báo riêng tư hay thông báo nâng cấp bắt buộc nào cho các nhóm dự án phụ thuộc vào module đó. Điều này tương đương với việc treo chìa khóa kho bạc ở quảng trường công cộng và ghi chú "mời lấy nhanh", những kẻ có ý đồ xấu sẽ có đủ thời gian để nghiên cứu và thực hiện tấn công.

"Nếu kẻ tấn công có thể đọc GitHub, thì các nhóm hạ nguồn cần thứ gì đó tốt hơn GitHub. Lỗ hổng luôn xảy ra. Tiêu chí đánh giá cơ sở hạ tầng doanh nghiệp là tất cả những gì xảy ra sau khi lỗ hổng xuất hiện: ai bị lộ, ai được cảnh báo, ai được nhận bản vá, và liệu khách hàng hay kẻ tấn công hành động trước. Chúng tôi cần báo cáo phân tích đầy đủ sau sự cố từ Cosmos Labs. Nhưng điều này không thể che đậy: Sự phối hợp thất bại rất nghiêm trọng." Nhà phát triển @justde cho biết.

KiiChain bị tấn công cũng đăng bài trực tiếp chỉ trích biểu hiện thiếu trách nhiệm của Cosmos Labs, và nói rằng sự cố này "đáng lẽ có thể tránh được".

KiiChain cho biết, khi Cosmos Labs công bố thông báo vào thứ Sáu, họ đã gộp chương trình sửa lỗi với một loạt vấn đề không liên quan đã xử lý riêng trước đó. Lúc đó không có chỉ dẫn khẩn cấp cao độ như đối với một lỗ hổng nghiêm trọng có thể dẫn đến tổn thất vĩnh viễn quỹ. Họ cũng không đề nghị tạm dừng tất cả các chuỗi.

KiiChain cũng công bố nguyên tắc tấn công cụ thể của lỗ hổng này. Cuộc tấn công yêu cầu ba lỗ hổng thượng nguồn của module Cosmos EVM đồng thời xuất hiện mới có hiệu lực: lỗi tràn dưới khi ghi lại số dư sau khi ủy quyền vào EVM trong quá trình precompile staking, cùng hai lỗ hổng khác chưa được công khai. Mã cụ thể của KiiChain không tham gia vào cuộc tấn công này. Tất cả các chuỗi Cosmos EVM đã kích hoạt tài khoản thuộc về (vesting account) đều có cùng rủi ro.

Đáng buồn hơn, các cuộc tấn công như vậy vẫn tiếp diễn cho đến tối ngày 24, đội ngũ dự án Nesa ngay lập tức đưa ra thông báo và thực hiện biện pháp tạm dừng blockchain. "Chúng tôi đã phát hiện hành vi độc hại khai thác lỗ hổng Cosmos EVM trên L1 và đang thực hiện các biện pháp để hạn chế ảnh hưởng. Chúng tôi đã hành động nhanh chóng và sẽ đưa dịch vụ trở lại sau khi áp dụng bản sửa lỗi phần mềm và các biện pháp khắc phục tiếp theo để đảm bảo vận hành an toàn."

Lúc này, token NESA đã giảm hơn 94%, từ mức 0,22 USD xuống còn 0,011 USD. Rất ít dự án có thể phục hồi hoạt động bình thường sau mức sụt giảm như vậy.

Tuy nhiên, việc bên phát triển dự án này sau khi xảy ra nhiều vụ mất an toàn Cosmos EVM, vấn đề bị phơi bày ít nhất 2 ngày vẫn không chủ động thực hiện biện pháp tránh rủi ro, vẫn cho thấy đội ngũ kỹ thuật của dự án này thiếu ý thức nghiêm trọng về rủi ro và trách nhiệm.

Sớm nhất vào ngày 21, MANTRA đã công khai tuyên bố đã xác định được nguyên nhân gốc rễ của sự việc, chỉ giới hạn trong module Cosmos EVM của MANTRA Chain.

Khi ngày càng nhiều thảo luận lan rộng, tuyên bố phản hồi công khai muộn màng của Cosmos Labs mới xuất hiện, "Sự cố bảo mật đang diễn ra đã ảnh hưởng đến người dùng của module Cosmos EVM. Đội ngũ bảo mật và kỹ thuật của Cosmos Labs đã chủ động ứng phó sự cố này. Chúng tôi đã đề nghị các chuỗi Cosmos EVM liên hệ với chúng tôi yêu cầu các trình xác thực tạm dừng chuỗi của họ."

Tuy nhiên đã quá muộn, những lời chỉ trích và thất vọng từ nhiều phía tràn ngập mạng xã hội. "Họ duy trì một module EVM dùng chung mà hàng chục chuỗi phụ thuộc vào, nhưng khi lỗ hổng quan trọng trong precompile xuất hiện, lại không chủ động phát hành bản vá qua kênh chính, không có PoC rõ ràng, cũng không có hướng dẫn triển khai được phối hợp. Những chuỗi này là hạ nguồn mã của các bạn. Công việc của các bạn là phát hành nhanh bản vá bảo mật + PoC có thể triển khai ngay để toàn bộ hệ sinh thái có thể nâng cấp một cách sạch sẽ. Thay vào đó, chúng tôi nhận được sự phá hoại thầm lặng từ thượng nguồn, mỗi đội ngũ phải tự vật lộn một mình." Nhà phát triển @justde cho biết.

Hiện tại, vốn hóa token Cosmos (ATOM) vẫn là 8 tỷ USD, đứng thứ 68 trong tất cả các token, nhưng so với thời kỳ đỉnh cao đã giảm hơn 95%.

Sự phát triển hệ sinh thái của nó trong vài năm qua cũng liên tục bị thụt lùi, chỉ riêng nửa năm gần đây đã có các dự án trong hệ sinh thái Cosmos như Neutron, Mars Protocol, Pryzm, Leap Wallet, Cosmostation tự tuyên bố ngừng hoạt động, các dự án như Secret Network, Noble tuyên bố từ bỏ hệ sinh thái Cosmos, chọn tự xây dựng Layer1 hoặc di chuyển sang hệ sinh thái Ethereum.

Vụ mất cắp liên hoàn này, chắc chắn một lần nữa phóng đại những thiếu sót sâu xa của Cosmos trong kiểm tra an ninh mã nguồn cơ bản, cơ chế phối hợp liên chuỗi và hệ thống ứng phó khẩn cấp.

Bản thân lỗ hổng bảo mật có lẽ khó tránh khỏi, nhưng logic vô lý "công bố bản vá nhưng không thông báo cho hạ nguồn", cùng với những biểu hiện "nhóm kém chuyên nghiệp" đủ để khiến tất cả những người xây dựng cảm thấy lạnh lòng.

Tiền kỹ thuật số thịnh hành

Câu hỏi Liên quan

QLỗ hổng bảo mật được phát hiện trong mô-đun Cosmos EVM đã gây ra hậu quả gì cho các dự án sử dụng nó?

ALỗ hổng đã khiến các blockchain như MANTRA, TAC, KiiChain, Nesa bị tấn công, ví kho bạc của giao thức bị đánh cắp và bán tháo token dự trữ, dẫn đến giá token như KII, TAC, NES giảm hơn 90% trong vài giờ.

QHành động nào của Cosmos Labs bị chỉ trích là thiếu trách nhiệm trong vụ việc này?

ACosmos Labs bị chỉ trích vì đã công bố bản vá bảo mật cao cấp trên GitHub công khai mà không thông báo trước hoặc cảnh báo riêng tư cho các nhóm dự án sử dụng mô-đun, đồng thời không đề cập đến mức độ khẩn cấp của lỗ hổng.

QDự án KiiChain đã đưa ra lời chỉ trích cụ thể nào đối với Cosmos Labs?

AKiiChain chỉ trích Cosmos Labs đóng gói bản sửa lỗi với các vấn đề không liên quan trước đó, không liệt kê nó là vấn đề khẩn cấp cao có thể gây mất vốn vĩnh viễn, và không đề nghị tạm dừng tất cả các blockchain.

QĐiều kiện nào khiến cuộc tấn công vào lỗ hổng Cosmos EVM có thể xảy ra?

ACuộc tấn công yêu cầu đồng thời ba lỗ hổng từ upstream của mô-đun Cosmos EVM: lỗi tràn dưới khi ghi số dư ủy quyền trở lại EVM trong precompile staking, cùng với hai lỗ hổng khác chưa được công khai. Tất cả các chuỗi Cosmos EVM đã bật tài khoản vesting đều có cùng rủi ro.

QSự cố này phản ánh những vấn đề sâu xa nào trong hệ sinh thái Cosmos?

ASự cố phản ánh những thiếu sót sâu sắc của Cosmos trong việc kiểm tra bảo mật mã nguồn cơ bản, cơ chế phối hợp liên chuỗi và hệ thống ứng phó sự cố, cũng như làm gia tăng mối lo ngại về năng lực quản lý và phối hợp của hệ sinh thái.

Nội dung Liên quan

Phân Tích Báo Cáo Bernstein: Circle Hưởng Lợi Từ Chu Kỳ Mở Rộng USDC, Giữ Mục Tiêu Giá 140 USD và Đánh Giá Vượt Trội

Báo cáo của Bernstein nhấn mạnh USDC của Circle đang bước vào chu kỳ mở rộng mới, được thúc đẩy bởi bốn yếu tố: môi trường lãi suất vĩ mô, mở rộng thị trường vốn trên chuỗi, áp dụng thanh toán bằng stablecoin và sự xuất hiện của thanh toán tự động qua AI. Sau khi cung cấp USDC tăng 1,7 tỷ USD vào cuối tháng 8, giá cổ phiếu Circle đã phục hồi 42%. Báo cáo chỉ ra rằng USDC đang hưởng lợi từ kế hoạch mua lại trái phiếu kho bạc dài hạn của Mỹ và đóng vai trò là kênh hấp thụ trái phiếu ngắn hạn. Trong lĩnh vực thanh toán, giao thức vi thanh toán x402 dành cho đại lý AI đã xử lý 20 triệu giao dịch trong tháng 8, với 99% khối lượng sử dụng USDC, cho thấy tiềm năng tăng trưởng mới. Circle được định vị tốt nhờ hai xu hướng: sự mở rộng của thị trường vốn trên chuỗi thông qua blockchain ARC (sắp ra mắt) với sự tham gia của các tổ chức lớn như BlackRock và DTCC, và việc áp dụng thanh toán bằng stablecoin ngày càng tăng. USDC hiện chiếm hơn 60% thị phần khối lượng giao dịch đã điều chỉnh. Bernstein duy trì đánh giá "Outperform" cho Circle với mục tiêu giá 140 USD, tương ứng mức tăng 59%, dựa trên mô hình chiết khấu dòng tiền tự do. Rủi ro chính bao gồm sự phụ thuộc vào thu nhập lãi suất và sự biến động của thị trường tài sản số.

marsbit13 phút trước

Phân Tích Báo Cáo Bernstein: Circle Hưởng Lợi Từ Chu Kỳ Mở Rộng USDC, Giữ Mục Tiêu Giá 140 USD và Đánh Giá Vượt Trội

marsbit13 phút trước

Dự án mới trong lĩnh vực ZEC, lần đầu tiên Vitalik mua token sau hai năm

Trong bối cảnh thị trường sôi động, Vitalik Buterin đã thực hiện động thái đáng chú ý sau 2 năm: đầu tư 16 ETH (khoảng 28.000 USD) vào đợt đấu giá công khai CCA đầu tiên của The Interfold trên Uniswap. Dự án này là một giao thức tính toán bảo mật đa bên, cho phép các bên không tin cậy nhau cùng thực hiện tính toán có thể xác minh mà không tiết lộ dữ liệu đầu vào riêng tư. Sau khi FOLD tiến hành TGE vào ngày 19/8, giá token đã tăng mạnh, đạt đỉnh vốn hóa thị trường khoảng 230 triệu USD sau khi được niêm yết trên Upbit. Tuy nhiên, giá sau đó đã điều chỉnh về mức tương ứng với câu chuyện "Vitalik đã mua". Vitalik cũng tích cực quảng bá dự án trên X và tại sự kiện dappcon, đồng thời chưa nhận token từ đợt đấu giá, củng cố niềm tin của cộng đồng. So với ZEC tập trung vào tài sản bảo mật, The Interfold tập trung vào giao thức tính toán, khiến việc hiểu ứng dụng thực tế trở nên phức tạp hơn. Do đó, động lực chính cho phần lớn người dùng có lẽ không nằm ở công nghệ mà ở các yếu tố thu hút sự chú ý như sự ủng hộ của Vitalik, việc niêm yết trên Upbit và bối cảnh thị trường chung. Mặc dù có sự hậu thuẫn vững chắc, việc đầu tư vào FOLD ở thời điểm hiện tại, với vốn hóa lưu hành khoảng 27 triệu USD trên mạng Ethereum, tiềm ẩn cả cơ hội lẫn rủi ro về tính thanh khoản và tỷ lệ cược.

marsbit14 phút trước

Dự án mới trong lĩnh vực ZEC, lần đầu tiên Vitalik mua token sau hai năm

marsbit14 phút trước

Giao dịch

Giao ngay

Bài viết Nổi bật

Làm thế nào để Mua ATOM

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Cosmos (ATOM) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Cosmos (ATOM) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Cosmos (ATOM) của BạnSau khi mua Cosmos (ATOM), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Cosmos (ATOM)Giao dịch Cosmos (ATOM) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 579Xuất bản vào 2024.12.10Cập nhật vào 2026.06.02

Làm thế nào để Mua ATOM

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của ATOM (ATOM) được trình bày dưới đây.

活动图片