Hệ sinh thái Cosmos mấy ngày nay lại gặp sự cố.

Lỗ hổng này đã được một người báo cáo vào tháng Tư thông qua chương trình thưởng. Cosmos Labs khi đó tự kiểm tra và cho rằng không sao với mạng chính, lặng lẽ vá lỗi nhưng không công bố thông báo. Đến đầu tháng Tám, một nhà nghiên cứu bên ngoài xác nhận rằng mọi chuỗi chạy Cosmos EVM đều bị ảnh hưởng. Bản vá mãi đến đêm 19 tháng 8 mới được phát hành, và đến chiều ngày 20 thì đợt tấn công đầu tiên đã ập tới.

Trong vòng năm ngày, sáu chuỗi đã bị đào rỗng, tổng cộng khoảng 5,7 triệu USD. MANTRA($OM) chịu nặng nhất: địa chỉ đốt và khoảng 360 triệu token (tương đương khoảng 360 vạn USD theo giá lúc bấy giờ) trong các ví đa chữ ký giai đoạn đầu đã bị chuyển đi, khoảng 3,6 ức token bị rút ra. TAC và KiiChain cũng bị nhắm tới.

Kẻ tấn công lợi dụng lỗ hổng tràn số nguyên (integer underflow) để “quay” số dư về giá trị cực đại rồi thực hiện thao tác ngược, qua đó chuyển số coin từ tài khoản của người khác.

Khúc mắc nhất nằm ở quy trình công bố. Bản vá được phát hành xong thì 20 giờ sau đã khai chiến. 40 nút trình xác thực căn bản không kịp phối hợp để nâng cấp. Các tài khoản trên những nền tảng giao dịch liên quan đã bị đóng băng; liệu tiền có追回 được hay không vẫn còn là vấn đề.

Sau một lần “trải qua bài học đau”, tất cả các chuỗi Cosmos EVM phải nâng phiên bản lên từ v0.6.2 trở lên mới được coi là vượt qua. Minh bạch của hợp tác mã nguồn mở là điều tốt, nhưng những bản vá âm thầm giấu rủi ro như thế này thực sự khiến người ta lạnh sống lưng.

#Cosmos #安全事件 #DeFi $ATOM $OM