Cosmos ekosistem dua hari terakhir ini jadi berantakan.

Kerentanan sudah dilaporkan pada bulan April lewat program bounty. Cosmos Labs saat itu sudah mengujinya sendiri dan merasa mainnet aman, lalu diam-diam menambal tanpa mengumumkannya. Pada awal Agustus, peneliti eksternal membuktikan bahwa semua chain yang menjalankan Cosmos EVM terkena. Patch baru dirilis pada malam 19 Agustus, dan pada sore 20 Agustus gelombang serangan pertama sudah datang.

Dalam lima hari, enam chain dibobol, total sekitar 5,7 juta dolar AS. MANTRA ($OM) yang paling parah: alamat burn dan sekitar 360 juta token (360 juta? — sekitar 360 juta?) dari wallet multisig awal senilai kurang lebih 360 juta token berhasil dipindahkan, yang pada saat itu setara sekitar 3,6 juta dolar AS. TAC dan KiiChain juga ikut kena.

Penyerang memanfaatkan integer underflow (penurunan integer), sehingga saldo “diputar” ke nilai maksimum lalu dibalik operasinya untuk memindahkan koin dari akun orang lain.

Yang paling rumit justru proses pengungkapannya. Patch sudah keluar 20 jam sebelum serangan dimulai, tetapi 40 node validator benar-benar tidak sempat berkoordinasi untuk upgrade. Akun di platform transaksi terkait sudah dibekukan; apakah uangnya bisa ditarik kembali atau tidak masih tanda tanya.

Setelah kejadian ini, semua chain Cosmos EVM harus menaikkan versi ke v0.6.2 atau lebih untuk dianggap lolos. Transparansi kolaborasi open-source itu hal yang baik, tetapi patch senyap yang menyembunyikan risikonya di dalamnya, sungguh membuat merinding.

#Cosmos #安全事件 #DeFi $ATOM $OM