Cosmos生態系統一項「致命漏洞」被低估長達4個月之久,最終導致6條鏈近日遭黑客入侵,損失約600萬美元。
根據CryptoSlate報導,「Cosmos EVM」漏洞的上游修補程式其實已在事故發生前的一次版本分支中完成,但相關防護措施並未及時擴散到受影響鏈上,隨後6條鏈接連傳出損失。Cosmos Labs在事後報告中指出,攻擊者將竊得資產中約287萬美元透過去中心化交易所換成其他資產,另有約285萬美元疑似在中心化交易所遭出售套現。
Cosmos Labs說明,此次攻擊行動於8月21日凌晨4時6分展開,一路持續到8月26日零時20分才落幕,期間該團隊與40條Cosmos鏈同步確認曝險狀況並協調因應措施。Cosmos Labs表示,這項漏洞其實早在5月的開發分支中就已修復,卻遲至8月20日上午8時1分公開發布的v0.6.2與v0.7.2版本才正式修補完成,等於足足晚了近4個月。
曼特拉(MANTRA)則在另一份獨立的事後報告中透露,攻擊者於8月21日未經授權轉移約7億2092萬枚代幣,以事發前現貨價格計算,價值約360萬美元。曼特拉指出,截至8月28日為止尚未有任何代幣被追回,雖然約3796萬枚代幣因帳戶限制而被凍結,但這與「成功追回」仍是兩回事。
此次事件再度凸顯,即便漏洞修補程式已經完成,若未能同步、即時佈署至所有相關鏈,仍可能留下長達數月的攻擊空窗期,成為駭客可乘之機。
留言 0