白帽黑客怒揭Cosmos 0-day漏洞:官方无视PoC,把高危通报当垃圾邮件

白帽黑客怒揭Cosmos 0-day漏洞:官方无视PoC,把高危通报当垃圾邮件

N
News Editor 01
2026-07-23 06:00:14
安全研究员Doyeon Park公开Cosmos共识层CometBFT的0-day漏洞,可致节点死锁瘫痪。他指控官方不仅无视概念验证,还恶意降低评级、将通报标记为垃圾邮件,被迫公开吹哨。
CosmosCometBFT0-day漏洞白帽黑客资安通报

保护着超80亿美元资产的Cosmos生态,今天爆发严重资安通报争议。安全研究员Doyeon Park在X平台公开了Cosmos共识层(CometBFT)的一个0-day漏洞,并强烈抨击官方团队不负责任的处理态度。

高危漏洞可致节点死锁停机

据Doyeon Park披露,该漏洞CVSS评分7.1(高危),无法直接窃取用户资产,但会导致网络严重瘫痪。他发布了紧急的“验证者生存指南”,强烈建议节点运营商在官方修复前不要重启节点。他指出:“已处于共识模式的节点可正常运作;但如果重启并进入区块同步程序,漏洞可能被触发,遭恶意节点攻击导致死锁,使节点永远无法重新加入网络。”

官方摆烂:无视铁证、砍评级避奖金

Doyeon Park表示,自己一直试图遵循协调式漏洞揭露程序,但最终选择公开吹哨完全是因为官方的消极不作为。他列出了与官方交涉的离谱过程:无视PoC铁证:2月首次报告后,厂商竟指示他直接在GitHub发布公开Issue,称“攻击不可行”。当他提供网络层级的PoC彻底反驳后,官方直接已读不回。恶意降低过往评级:官方擅自将另一个同样破坏力的1-day漏洞(CVE-2025-24371)降级为“信息性”,完全无视国际MITRE与CVSS标准。Doyeon痛批,这明显是为了淡化严重性,规避发放漏洞奖金。把高危通报当垃圾邮件:3月通过HackerOne报告另一个更严重漏洞时,官方在完全没有技术审核的情况下直接标记为“垃圾邮件”。就连资安救援团队SEAL 911介入协调,官方依然不为所动。

为生态透明度选择吹哨

在近两个月无效沟通后,Doyeon Park于4月21日公开了0-day漏洞的技术细节与视频证据(未释放完整攻击代码)。他沉痛表示:“这次揭露的目的是保护生态,而非伤害它。所有安全风险责任完全由厂商承担。”

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。