安全研究员 Doyeon Park 公开披露了 Cosmos 生态 CometBFT 共识层一项CVSS 7.1的高危零日漏洞。根据其说法,这个缺陷会在区块同步阶段导致节点停滞,受影响链条合计保护的链上资产规模超过80 亿美元。
Park 表示,该漏洞不能直接盗取资产,但如果多个基于 Cosmos 的网络在出块或同步过程中出现停摆,验证者、应用和用户都可能面临实际运营冲击。问题不在资金被瞬间转走,而在网络长时间无法顺畅推进。
披露转向公开,起因是协调流程失效
Park 在 X 上称,自己原本尝试通过常规的协调漏洞披露流程推动问题解决,但由于供应方“缺乏合作”,相关沟通最终破裂,随后才决定公开这一利用方式。这个表态把焦点从漏洞本身,拉到了底层区块链基础设施的安全响应机制。
对开源项目来说,这类矛盾并不陌生。一边是透明原则,另一边是核心缺陷在补丁发布前需要尽量控制扩散范围。此次事件中,研究员选择直接公开,也暴露出关键共识组件在披露时限、责任边界和应急协作上的缺口。
CometBFT处于共识核心,连带影响不止出块
CometBFT 是许多 Cosmos-SDK 链的共识基础。一旦节点在区块同步阶段卡住,影响就不只是一条链的出块速度。素材指出,这种停滞可能向更广泛的生态传导,涉及 IBC 转账,以及建立在相关网络上的 DeFi 协议。
即���没有直接资产被盗,持续性的节点停滞仍可能引发治理紧急处置、罚没争议以及流动性扰动。若受影响链本身还是核心路由枢纽,或承载锚定美元的稳定币业务,冲击面会更大。此次披露也让 Cosmos 生态围绕共识层漏洞的安全响应流程,再次承受审视。

