「宇宙實驗室」(Cosmos Labs)表示,8月20日至25日期間,六條Cosmos EVM網路相繼遭到「漏洞」攻擊,攻擊者已將約572萬美元的資金完成套現。
吳說區塊鏈(Wu Blockchain)在轉述宇宙實驗室的事故覆盤報告時指出,攻擊者先將受影響資產中約287萬美元透過跨鏈橋轉出,再於去中心化交易所兌換;另外約285萬美元則直接在中心化交易所賣出。相關中心化交易所帳戶目前已遭凍結,等待後續調查程序。
此次漏洞被確認影響版本低於v0.6.2或v0.7.2的Cosmos EVM。Cosmos EVM是一個讓採用Cosmos SDK架構的鏈,得以搭載以太幣(ETH)式智能合約執行環境的模組。
當多條鏈共用同一模組時,單一漏洞就可能同時波及多個獨立網路。即便各鏈的營運方與驗證者組成不同,共享執行層一旦出現缺陷,仍可能引發資產轉移、出塊異常與存提款應對等連鎖問題。
這起事故是Cosmos EVM模組先前發生的安全事故所引發鏈上暫停建議的後續發展。宇宙實驗室當時建議受影響的鏈,要求驗證者暫停鏈上運作。
此後,官方又發布了要求舊版本鏈進行修補升級的建議,適用標準為版本低於v0.6.2或v0.7.2。
個別鏈上的損害也陸續浮現。MANTRA Chain在8月20日的事故覆盤中說明,其上層依賴項cosmos/evm的餘額會計層存在「無符號整數下溢」(Unsigned Integer Underflow)漏洞,並遭到利用。
報告指出,攻擊者在未取得特權存取權限的情況下,從銷毀地址與創世時期的多重簽名地址中,轉出了7億2092萬3967.99枚MANTRA代幣。這項細節也與本站先前報導的MANTRA Chain安全事故後續整理相互呼應。
「無符號整數下溢」是指運算結果低於允許範圍下限時,數值處理出現錯誤的一種漏洞。若餘額會計層出現此類問題,就可能演變成沒有實際權限卻能移動資產的嚴重後果。
宇宙實驗室承認,這項漏洞其實先前已透過抓蟲獎金(Bug Bounty)計畫獲得通報,但當時誤判其不會對正式網路用戶資金構成威脅。該公司表示,將改善核心漏洞的分級標準與揭露流程。
抓蟲獎金是一種由外部研究人員通報漏洞並獲得獎勵的安全檢測機制。不過通報之後如何評定風險等級、揭露與修補的範圍多大,往往才是能否真正阻止事故發生的關鍵。
這起事件的直接受害者,是受影響的Cosmos EVM鏈及其用戶。中心化交易所帳戶遭凍結雖是追蹤部分資金流向的起點,但實際可回收金額與各鏈最終損失規模,仍須視調查結果而定。
評論:比起Cosmos(ATOM)本身的價格走勢,共享模組的安全性與各交易所的存提款應對措施,才是這起事件真正值得關注的重點。若有交易所調整相關資產的存提款政策,用戶應同步留意各鏈公告與交易所通知。
宇宙實驗室提出的下一步,是改善漏洞分級與揭露流程。至於各受影響鏈的最終損失規模與資金能否追回,預計將在中心化交易所帳戶調查結果與各網路後續事故報告中逐步明朗。
留言 0