Cosmos Labs thừa nhận rằng họ đã sai và sai lầm đó vừa khiến mất hàng triệu đô la trên sáu chuỗi.

Nhóm đứng sau Cosmos vừa công bố một báo cáo kỹ thuật, thừa nhận một sai sót nghiêm trọng. Họ đã đánh giá sai một lỗ hổng tràn số nguyên (integer underflow) trong Cosmos EVM vào hồi tháng 4, không thể tái hiện được trong quá trình thử nghiệm, và lặng lẽ vá lỗi này vào tháng 5 mà không kích hoạt bất kỳ cảnh báo nào. Tới tháng 8, các nhà nghiên cứu độc lập xác nhận rằng lỗ hổng thực sự đã ảnh hưởng đến mọi chuỗi Cosmos EVM. Cuối cùng, một bản vá được phát hành vào ngày 19/8, nhưng tin tặc đã ra tay trước — khoảng 20 giờ sau đó, các cuộc tấn công bắt đầu.

Trong khoảng từ ngày 20 đến 25 tháng 8, sáu chuỗi bị rút cạn với tổng thiệt hại khoảng 5,7 triệu USD. MANTRA chịu đòn nặng nhất với 720,9 triệu token bị đánh cắp (khoảng 3,6 triệu USD). TAC mất gần 3 tỷ token, còn KiiChain ghi nhận khoảng 148 triệu KII “đi khỏi cửa”. Vụ khai thác này khá tinh ranh — kẻ tấn công đã lợi dụng underflow để làm số dư tài khoản bị tràn lên giá trị tối đa 2^256-1, rồi chuyển ngược số tiền đã bị phóng đại ra ngoài. Không có token nào được tạo ra từ hư không, nhưng tác động vẫn gây hại tương đương.

Điểm “gây tức” thực sự ở đâu? MANTRA và KiiChain đang phẫn nộ vì Cosmos Labs đã không cảnh báo các chuỗi bị ảnh hưởng để tạm dừng trước khi triển khai bản vá. KiiChain chỉ ra rằng việc áp dụng bản sửa lỗi sẽ mất nhiều ngày, nhưng việc dừng chuỗi lẽ ra chỉ cần vài phút. Cosmos Labs nói rằng họ đã phối hợp với 40 chuỗi và hỗ trợ 13 chuỗi vá hoặc tạm dừng trước khi bị tấn công, nhưng điều đó cũng chẳng giúp gì nhiều cho những nơi đã bị “xơi” mất. Đây là một lời nhắc rằng ngay cả các bản vá âm thầm được thực hiện với thiện ý cũng có thể phản tác dụng nặng nề nếu không hiểu đúng toàn bộ phạm vi.