保护着超80亿美元资产的Cosmos生态,今天爆发严重资安通报争议。安全研究员Doyeon Park在X平台公开了Cosmos共识层(CometBFT)的一个0-day漏洞,并强烈抨击官方团队不负责任的处理态度。
高危漏洞可致节点死锁停机
据Doyeon Park披露,该漏洞CVSS评分7.1(高危),无法直接窃取用户资产,但会导致网络严重瘫痪。他发布了紧急的“验证者生存指南”,强烈建议节点运营商在官方修复前不要重启节点。他指出:“已处于共识模式的节点可正常运作;但如果重启并进入区块同步程序,漏洞可能被触发,遭恶意节点攻击导致死锁,使节点永远无法重新加入网络。”
官方摆烂:无视铁证、砍评级避奖金
Doyeon Park表示,自己一直试图遵循协调式漏洞揭露程序,但最终选择公开吹哨完全是因为官方的消极不作为。他列出了与官方交涉的离谱过程:无视PoC铁证:2月首次报告后,厂商竟指示他直接在GitHub发布公开Issue,称“攻击不可行”。当他提供网络层级的PoC彻底反驳后,官方直接已读不回。恶意降低过往评级:官方擅自将另一个同样破坏力的1-day漏洞(CVE-2025-24371)降级为“信息性”,完全无视国际MITRE与CVSS标准。Doyeon痛批,这明显是为了淡化严重性,规避发放漏洞奖金。把高危通报当垃圾邮件:3月通过HackerOne报告另一个更严重漏洞时,官方在完全没有技术审核的情况下直接标记为“垃圾邮件”。就连资安救援团队SEAL 911介入协调,官方依然不为所动。
为生态透明度选择吹哨
在近两个月无效沟通后,Doyeon Park于4月21日公开了0-day漏洞的技术细节与视频证据(未释放完整攻击代码)。他沉痛表示:“这次揭露的目的是保护生态,而非伤害它。所有安全风险责任完全由厂商承担。”

