Cosmos Labs признаёт, что ошиблась, и что эта оплошность стоила миллионы долларов сразу на шести блокчейнах.
Команда Cosmos выпустила технический отчёт, в котором взяла на себя ответственность за серьёзный просчёт. В апреле они неверно оценили уязвимость целочисленного переполнения (integer underflow) в Cosmos EVM, не смогли воспроизвести проблему во время тестирования и тихо исправили её в мае, не поднимая тревоги. Переносимся в август: независимые исследователи подтвердили, что уязвимость действительно затронула каждый EVM-блокчейн экосистемы Cosmos. Патч наконец вышел 19 августа, но хакеры сработали первыми — примерно через 20 часов начались атаки.
С 20 по 25 августа шесть цепочек были опустошены: всего примерно на $5,7 млн. MANTRA понесла самый большой ущерб — у неё украли 720,9 млн токенов (около $3,6 млн). TAC потеряла почти 3 млрд своих токенов, а KiiChain лишилась примерно 148 млн KII. Эксплойт был изобретательным: атакующие довели балансы аккаунтов до максимального значения 2^256-1 при underflow, а затем развернули перевод, выведя раздутые суммы. Токены не были созданы «из воздуха», но эффект оказался не менее разрушительным.
Главный «удар» в другом? MANTRA и KiiChain злятся, что Cosmos Labs не предупредила затронутые цепочки, чтобы их остановили, прежде чем деплоить патч. KiiChain указала, что применение исправления займёт дни, но остановка цепочки заняла бы минуты. Cosmos Labs утверждает, что координировалась с 40 цепочками и помогла 13 из них пропатчить или приостановить работу до того, как атаки начались, но это мало утешает тех, кого «разнесло» эксплойтом. Этот случай напоминает: даже тихие патчи с благими намерениями могут дать жёсткий обратный эффект, если полный масштаб проблемы не до конца понят.
Команда Cosmos выпустила технический отчёт, в котором взяла на себя ответственность за серьёзный просчёт. В апреле они неверно оценили уязвимость целочисленного переполнения (integer underflow) в Cosmos EVM, не смогли воспроизвести проблему во время тестирования и тихо исправили её в мае, не поднимая тревоги. Переносимся в август: независимые исследователи подтвердили, что уязвимость действительно затронула каждый EVM-блокчейн экосистемы Cosmos. Патч наконец вышел 19 августа, но хакеры сработали первыми — примерно через 20 часов начались атаки.
С 20 по 25 августа шесть цепочек были опустошены: всего примерно на $5,7 млн. MANTRA понесла самый большой ущерб — у неё украли 720,9 млн токенов (около $3,6 млн). TAC потеряла почти 3 млрд своих токенов, а KiiChain лишилась примерно 148 млн KII. Эксплойт был изобретательным: атакующие довели балансы аккаунтов до максимального значения 2^256-1 при underflow, а затем развернули перевод, выведя раздутые суммы. Токены не были созданы «из воздуха», но эффект оказался не менее разрушительным.
Главный «удар» в другом? MANTRA и KiiChain злятся, что Cosmos Labs не предупредила затронутые цепочки, чтобы их остановили, прежде чем деплоить патч. KiiChain указала, что применение исправления займёт дни, но остановка цепочки заняла бы минуты. Cosmos Labs утверждает, что координировалась с 40 цепочками и помогла 13 из них пропатчить или приостановить работу до того, как атаки начались, но это мало утешает тех, кого «разнесло» эксплойтом. Этот случай напоминает: даже тихие патчи с благими намерениями могут дать жёсткий обратный эффект, если полный масштаб проблемы не до конца понят.
