过去数日,Cosmos 生态接连出现本可避免的安全事故。MANTRA、TAC、KiiChain、Nesa 等采用 Cosmos EVM 模块的区块链相继遭遇攻击,各链金库钱包中的协议储备代币被黑客批量盗取并迅速抛售,导致 KII、TAC、NES 等代币在数小时内跌超 90%,大量持币者遭受损失。
多起攻击被指源于 8 月 19 日公开的补丁代码
起初,市场并未将这些事故联系起来,尽管受影响项目都属于 Cosmos 系区块链。直到昨天,市场才逐渐注意到,这一系列事件都指向 Cosmos Labs 于 8 月 19 日在 GitHub 发布的 v0.7.2 版本升级代码。
Cosmos Labs 在该 GitHub 页面中写道:「此版本包含重要的安全修复。我们建议所有链尽快使用协调升级的方式升级到此补丁版本。此次发布具有颠覆性意义。」从这段表述看,相关漏洞的严重性并不低。
争议在于,Cosmos Labs 公开发布了安全补丁,却未同步向依赖该模块的项目团队发送私下预警或强制升级通知。这一做法很快引发外界质疑。
KiiChain 与开发者公开批评协调失效
开发者 @justde 表示:「如果攻击者能阅读 GitHub,下游团队就需要比 GitHub 更好的东西。漏洞总会发生。企业基础设施的评判标准是漏洞发生后的所有事情:谁暴露了,谁得到了警告,谁得到了补丁,以及是客户还是攻击者先行动。我们需要 Cosmos Labs 的完整事后分析报告。但这个没法粉饰:协调失败得非常严重。」
受到攻击的 KiiChain 也公开指责 Cosmos Labs 处理不负责任,并称这次事故「本可以避免」。
按照 KiiChain 的说法,Cosmos Labs 在周五发布公告时,将修复程序与此前私下处理的一批无关问题捆绑在一起。当时并未像面对一个可能造成资金永久损失的严重漏洞那样,将其列为极其紧急事项,也没有建议所有链暂停运行。
KiiChain 披露攻击条件,称所有启用归属账户的链都面临同类风险
KiiChain 还披露了此次漏洞利用的具体原理。该攻击需要 Cosmos EVM 模块的三个上游缺陷同时存在才会生效,其中包括:质押预编译时,在将委托后的余额写回 EVM 时出现下溢;以及另外两个尚未公开的漏洞。
KiiChain 表示,其自身的特定代码并未参与此次攻击。所有启用了归属账户的 Cosmos EVM 链,都存在相同风险。
Nesa 在 24 日晚间停链处置,代币跌超 94%
相关攻击直到 24 日晚间仍在继续。Nesa 团队随后发布公告并采取措施暂停区块链运行。Nesa 表示:「我们已在 L1 上发现了利用 Cosmos EVM 漏洞的恶意行为,目前正在采取措施遏制影响。我们已迅速采取行动,并在应用软件修复和进一步补救措施以确保安全运行后,将恢复服务上线。」
在项目采取措施前,Nesa 代币已下跌超过 94%,从此前的 0.22 美元跌至 0.011 美元。
不过,文中也提到,在多起 Cosmos EVM 安全事故发生、问题被曝光至少 2 日后,Nesa 方面仍未主动采取规避风险的措施,这也暴露出项目技术团队在风险意识与责任意识上的不足。
MANTRA 21 日已指向 Cosmos EVM 模块,Cosmos Labs 回应稍晚
最早在 21 日,MANTRA 就曾公开表示,已查明事件根本原因,仅限于 MANTRA Chain 的 Cosmos EVM 模块。
随着讨论持续发酵,Cosmos Labs 随后发布公开回应称:「正在进行的安全事件影响了 Cosmos EVM 模块的用户。Cosmos Labs 的安全和工程团队已主动应对这一事件。我们已建议与我们联系的 Cosmos EVM 链请求验证者暂停其链。」
但在社交平台上,批评并未平息。@justde 还表示:「他们维护着数十条链依赖的共享 EVM 模块,但当关键预编译漏洞出现时,却没有主动向主渠道发布补丁,没有清晰的 PoC,也没有协调的部署指导。这些链是你们代码的下游。你们的工作是快速发布安全补丁 + 现成可部署的 PoC,以便整个生态系统能够干净地升级。相反,我们得到的却是上游的悄无声息的破坏,每个团队只能独自挣扎。」
RootData:ATOM 市值 8 亿美元,较峰值跌超 95%
根据 RootData 数据,Cosmos 代币 ATOM 当前市值仍有 8 亿美元,在全部代币中排名第 68 位,但较巅峰时期已下跌超过 95%。
其生态发展过去数年也持续受挫。仅近半年,就有 Neutron、Mars Protocol、Pryzm、Leap Wallet、Cosmostation 等 Cosmos 生态项目宣布停止运营;Secret Network、Noble 等项目则宣布放弃 Cosmos 生态,转向自建 Layer1 或迁移至以太坊生态。
这次连续失窃事件再次把 Cosmos 在底层代码安全审计、跨链协调机制和应急响应体系上的问题推到台前。漏洞本身是否能完全避免,文中没有给出结论;但公开补丁却未同步充分通知下游项目的处理方式,已成为这场风波中最受质疑的一环。

