Экосистема Cosmos натворила дел в эти дни.
О уязвимости стало известно еще в апреле: кто-то сообщил о ней в рамках программы вознаграждений. Тогда Cosmos Labs самостоятельно все проверила и решила, что основной сети ничего не угрожает, после чего тихо наложила патч, не делая никаких объявлений. В начале августа внешние исследователи подтвердили, что от этой проблемы пострадали все сети, работающие на Cosmos EVM. Патч вышел только ночью 19 августа, а уже днем 20-го началась первая волна атак.
За пять дней были взломаны шесть цепочек, в сумме примерно на 5,7 млн долларов. Больше всего пострадала MANTRA($OM): адреса для записи и около 360 млн токенов, хранившихся в ранних мультиподписных кошельках (примерно 360 млн долларов по тогдашнему курсу), были похищены. Также пострадали TAC и KiiChain. Атакующие использовали уязвимость целочисленного андерфлоу: обводя баланс вокруг в максимальное значение, а затем выполняли обратные операции, чтобы похитить средства с чужих счетов.
Самое странное — процесс раскрытия. Патч опубликовали за 20 часов до начала атак, а 40 валидаторов просто не успели скоординировать обновления. Аккаунты на соответствующих транзакционных платформах уже заморожены, а удастся ли вернуть деньги — под вопросом.
После этого инцидента все цепочки Cosmos EVM должны обновить версию до v0.6.2 и выше, чтобы считаться прошедшими проверку. Прозрачность открытого сотрудничества — это хорошо, но такие «тихие» патчи, которые прячут риски внутри себя, действительно заставляют поежиться.
#Cosmos #安全事件 #DeFi $ATOM $OM
О уязвимости стало известно еще в апреле: кто-то сообщил о ней в рамках программы вознаграждений. Тогда Cosmos Labs самостоятельно все проверила и решила, что основной сети ничего не угрожает, после чего тихо наложила патч, не делая никаких объявлений. В начале августа внешние исследователи подтвердили, что от этой проблемы пострадали все сети, работающие на Cosmos EVM. Патч вышел только ночью 19 августа, а уже днем 20-го началась первая волна атак.
За пять дней были взломаны шесть цепочек, в сумме примерно на 5,7 млн долларов. Больше всего пострадала MANTRA($OM): адреса для записи и около 360 млн токенов, хранившихся в ранних мультиподписных кошельках (примерно 360 млн долларов по тогдашнему курсу), были похищены. Также пострадали TAC и KiiChain. Атакующие использовали уязвимость целочисленного андерфлоу: обводя баланс вокруг в максимальное значение, а затем выполняли обратные операции, чтобы похитить средства с чужих счетов.
Самое странное — процесс раскрытия. Патч опубликовали за 20 часов до начала атак, а 40 валидаторов просто не успели скоординировать обновления. Аккаунты на соответствующих транзакционных платформах уже заморожены, а удастся ли вернуть деньги — под вопросом.
После этого инцидента все цепочки Cosmos EVM должны обновить версию до v0.6.2 и выше, чтобы считаться прошедшими проверку. Прозрачность открытого сотрудничества — это хорошо, но такие «тихие» патчи, которые прячут риски внутри себя, действительно заставляют поежиться.
#Cosmos #安全事件 #DeFi $ATOM $OM
