Tác giả: Cốc Vũ, ChainCatcher
Trong vài ngày qua, hệ sinh thái Cosmos đã chứng kiến một “thảm họa bảo mật” đáng lẽ có thể tránh được. Các blockchain như MANTRA, TAC, KiiChain, Nesa sử dụng module Cosmos EVM lần lượt bị tấn công, token dự trữ giao thức trong ví kho quỹ của từng chuỗi bị hacker lấy trộm hàng loạt và nhanh chóng bán tháo, khiến các token như KII, TAC, NES giảm hơn 90% trong vòng vài giờ, gây thiệt hại nặng nề cho nhiều người nắm giữ.
Ban đầu, thị trường không chú ý đến yếu tố chung đằng sau loạt sự cố này - đều là các blockchain thuộc hệ Cosmos, vì sự kiện hacker tấn công trên thị trường tiền mã hóa vốn đã quá phổ biến, nhưng mãi đến hôm qua thị trường mới nhận ra, loạt sự cố này đều bắt nguồn từ mã nâng cấp phiên bản v0.7.2 mà Cosmos Labs đã công bố trên Github vào ngày 19/8.

Cosmos Labs đã viết trên trang GitHub đó: "Phiên bản này chứa các bản sửa lỗi bảo mật quan trọng. Chúng tôi khuyến nghị tất cả các chuỗi nên nâng cấp lên phiên bản vá lỗi này càng sớm càng tốt bằng cách nâng cấp có phối hợp. Lần phát hành này mang tính chất đột phá." Sự khẩn cấp trong cách diễn đạt phản ánh mức độ nghiêm trọng của lỗ hổng.
Tuy nhiên, cách xử lý của Cosmos Labs khiến người ta khó hiểu: Họ công bố hoàn toàn công khai bản vá bảo mật, nhưng lại không đồng thời gửi bất kỳ cảnh báo riêng tư hay thông báo nâng cấp bắt buộc nào cho các nhóm dự án phụ thuộc vào module đó. Điều này tương đương với việc treo chìa khóa kho bạc ở quảng trường công cộng và ghi chú "mời lấy nhanh", những kẻ có ý đồ xấu sẽ có đủ thời gian để nghiên cứu và thực hiện tấn công.
"Nếu kẻ tấn công có thể đọc GitHub, thì các nhóm hạ nguồn cần thứ gì đó tốt hơn GitHub. Lỗ hổng luôn xảy ra. Tiêu chí đánh giá cơ sở hạ tầng doanh nghiệp là tất cả những gì xảy ra sau khi lỗ hổng xuất hiện: ai bị lộ, ai được cảnh báo, ai được nhận bản vá, và liệu khách hàng hay kẻ tấn công hành động trước. Chúng tôi cần báo cáo phân tích đầy đủ sau sự cố từ Cosmos Labs. Nhưng điều này không thể che đậy: Sự phối hợp thất bại rất nghiêm trọng." Nhà phát triển @justde cho biết.
KiiChain bị tấn công cũng đăng bài trực tiếp chỉ trích biểu hiện thiếu trách nhiệm của Cosmos Labs, và nói rằng sự cố này "đáng lẽ có thể tránh được".
KiiChain cho biết, khi Cosmos Labs công bố thông báo vào thứ Sáu, họ đã gộp chương trình sửa lỗi với một loạt vấn đề không liên quan đã xử lý riêng trước đó. Lúc đó không có chỉ dẫn khẩn cấp cao độ như đối với một lỗ hổng nghiêm trọng có thể dẫn đến tổn thất vĩnh viễn quỹ. Họ cũng không đề nghị tạm dừng tất cả các chuỗi.
KiiChain cũng công bố nguyên tắc tấn công cụ thể của lỗ hổng này. Cuộc tấn công yêu cầu ba lỗ hổng thượng nguồn của module Cosmos EVM đồng thời xuất hiện mới có hiệu lực: lỗi tràn dưới khi ghi lại số dư sau khi ủy quyền vào EVM trong quá trình precompile staking, cùng hai lỗ hổng khác chưa được công khai. Mã cụ thể của KiiChain không tham gia vào cuộc tấn công này. Tất cả các chuỗi Cosmos EVM đã kích hoạt tài khoản thuộc về (vesting account) đều có cùng rủi ro.
Đáng buồn hơn, các cuộc tấn công như vậy vẫn tiếp diễn cho đến tối ngày 24, đội ngũ dự án Nesa ngay lập tức đưa ra thông báo và thực hiện biện pháp tạm dừng blockchain. "Chúng tôi đã phát hiện hành vi độc hại khai thác lỗ hổng Cosmos EVM trên L1 và đang thực hiện các biện pháp để hạn chế ảnh hưởng. Chúng tôi đã hành động nhanh chóng và sẽ đưa dịch vụ trở lại sau khi áp dụng bản sửa lỗi phần mềm và các biện pháp khắc phục tiếp theo để đảm bảo vận hành an toàn."

Lúc này, token NESA đã giảm hơn 94%, từ mức 0,22 USD xuống còn 0,011 USD. Rất ít dự án có thể phục hồi hoạt động bình thường sau mức sụt giảm như vậy.
Tuy nhiên, việc bên phát triển dự án này sau khi xảy ra nhiều vụ mất an toàn Cosmos EVM, vấn đề bị phơi bày ít nhất 2 ngày vẫn không chủ động thực hiện biện pháp tránh rủi ro, vẫn cho thấy đội ngũ kỹ thuật của dự án này thiếu ý thức nghiêm trọng về rủi ro và trách nhiệm.
Sớm nhất vào ngày 21, MANTRA đã công khai tuyên bố đã xác định được nguyên nhân gốc rễ của sự việc, chỉ giới hạn trong module Cosmos EVM của MANTRA Chain.

Khi ngày càng nhiều thảo luận lan rộng, tuyên bố phản hồi công khai muộn màng của Cosmos Labs mới xuất hiện, "Sự cố bảo mật đang diễn ra đã ảnh hưởng đến người dùng của module Cosmos EVM. Đội ngũ bảo mật và kỹ thuật của Cosmos Labs đã chủ động ứng phó sự cố này. Chúng tôi đã đề nghị các chuỗi Cosmos EVM liên hệ với chúng tôi yêu cầu các trình xác thực tạm dừng chuỗi của họ."
Tuy nhiên đã quá muộn, những lời chỉ trích và thất vọng từ nhiều phía tràn ngập mạng xã hội. "Họ duy trì một module EVM dùng chung mà hàng chục chuỗi phụ thuộc vào, nhưng khi lỗ hổng quan trọng trong precompile xuất hiện, lại không chủ động phát hành bản vá qua kênh chính, không có PoC rõ ràng, cũng không có hướng dẫn triển khai được phối hợp. Những chuỗi này là hạ nguồn mã của các bạn. Công việc của các bạn là phát hành nhanh bản vá bảo mật + PoC có thể triển khai ngay để toàn bộ hệ sinh thái có thể nâng cấp một cách sạch sẽ. Thay vào đó, chúng tôi nhận được sự phá hoại thầm lặng từ thượng nguồn, mỗi đội ngũ phải tự vật lộn một mình." Nhà phát triển @justde cho biết.
Hiện tại, vốn hóa token Cosmos (ATOM) vẫn là 8 tỷ USD, đứng thứ 68 trong tất cả các token, nhưng so với thời kỳ đỉnh cao đã giảm hơn 95%.
Sự phát triển hệ sinh thái của nó trong vài năm qua cũng liên tục bị thụt lùi, chỉ riêng nửa năm gần đây đã có các dự án trong hệ sinh thái Cosmos như Neutron, Mars Protocol, Pryzm, Leap Wallet, Cosmostation tự tuyên bố ngừng hoạt động, các dự án như Secret Network, Noble tuyên bố từ bỏ hệ sinh thái Cosmos, chọn tự xây dựng Layer1 hoặc di chuyển sang hệ sinh thái Ethereum.
Vụ mất cắp liên hoàn này, chắc chắn một lần nữa phóng đại những thiếu sót sâu xa của Cosmos trong kiểm tra an ninh mã nguồn cơ bản, cơ chế phối hợp liên chuỗi và hệ thống ứng phó khẩn cấp.
Bản thân lỗ hổng bảo mật có lẽ khó tránh khỏi, nhưng logic vô lý "công bố bản vá nhưng không thông báo cho hạ nguồn", cùng với những biểu hiện "nhóm kém chuyên nghiệp" đủ để khiến tất cả những người xây dựng cảm thấy lạnh lòng.






