May-akda: Gu Yu, ChainCatcher
Sa mga nakalipas na araw, naganap ang isang mapapalagay na “krisis sa kaligtasan” sa ekosistema ng Cosmos. Ang mga blockchain na gumagamit ng Cosmos EVM module tulad ng MANTRA, TAC, KiiChain, at Nesa ay nasakop ng mga pag-atake, kung saan ang mga protocol reserve token mula sa mga wallet ng treasury ay kinuha nang masalimuot at agad na isinale, na nagresulta sa pagbaba ng higit sa 90% sa loob ng ilang oras para sa mga token tulad ng KII, TAC, at NES, at nagdulot ng malaking pagkawala sa mga tagapag-alaala.
Sa simula, hindi napansin ng merkado ang karaniwang salik sa likod ng serye ng insidente—lahat ay Cosmos-based na blockchain, dahil ang mga pag-atake sa crypto market ay naging karaniwan na, ngunit hanggang kahapon lamang napansin ng merkado na ang serye ng insidente ay nagmula sa v0.7.2 upgrade code na inilabas ni Cosmos Labs sa Github noong Agosto 19.

Isinulat ng Cosmos Labs sa pahinang GitHub na ito: "Ang bersyong ito ay naglalaman ng mahalagang pagpapabuti sa kaligtasan. Inirerekomenda namin na lahat ng chain ay mag-upgrade agad sa patch na ito gamit ang coordinated upgrade. Ang paglabas na ito ay may malaking epekto." Ang pagkakapakita ng pagkakaroon ng kahihinatnan sa pagsasalita ay nagpapakita ng seriedad ng vulnerability.
Gayunpaman, ang pagkilos ng Cosmos Labs ay nakakalito: pinaglabas nila nang buo ang security patch, ngunit hindi nila isinama ang anumang pribadong babala o pagsisikap na i-upgrade sa mga proyektong team na nakasalalay sa module na iyon. Katulad ito ng pagpapako ng susi ng vault sa public square at may label na “Mangalap nang mabilis,” na nagbibigay ng sapat na oras sa mga may masamang intensyon upang pag-aralan at isagawa ang pag-atake.
Kung kayang basahin ng mga attacker ang GitHub, kailangan ng mga downstream team ang mas mahusay kaysa sa GitHub. Laging mangyayari ang mga vulnerability. Ang pagtataya sa infrastruktura ng isang kumpanya ay batay sa lahat ng nangyari pagkatapos ng vulnerability: sino ang na-expose, sino ang binigyan ng babala, sino ang natanggap ng patch, at kung sino ang una—ang customer o ang attacker. Kailangan namin ng buong post-mortem report mula sa Cosmos Labs. Pero hindi ito maaaring i-paint over: napakalala ng pagkabigo sa koordinasyon,” ayon kay developer @justde.
Ang KiiChain na nasakop ay nag-post din ng direktang pag-akusang sa Cosmos Labs tungkol sa kanilang walang responsibilidad at sinabi na ang insidente na ito “ay maaaring maiwasan”.
Ipinahayag ng KiiChain na nang si Cosmos Labs ay naglabas ng pahayag noong Friday, isinama nila ang pagpapabuti sa isang hanay ng mga isyu na hindi nauugnay sa dating pribadong pagharap. Hindi ito itinuturing na sobrang urgente tulad ng isang malubhang butas na maaaring magdulot ng permanenteng pagkawala ng pondo. Hindi rin sila nag-udyok na ipaghinto ang lahat ng chain.
KiiChain ay nagpalabas din ng mga partikular na prinsipyo ng pag-atake. Ang pag-atake ay nangangailangan ng tatlong upstream defect sa Cosmos EVM module na magkakasama upang maging epektibo: ang underflow sa pag-write back ng balanse pagkatapos ng delegation sa质押 precompile, at dalawang iba pang vulnerabilities na hindi pa ipinahayag. Ang partikular na code ng KiiChain ay hindi nakilahok sa pag-atake. Lahat ng Cosmos EVM chains na may aktibong assigned accounts ay may parehong panganib.
Mas nakakalungkot ay patuloy pa ang ganitong pag-atake hanggang sa gabi ng ika-24, at agad na naglabas ng pahayag at gumawa ng hakbang ang team ng proyekto Nesa upang ipaalam ang paghinto sa blockchain. “Nakita na namin ang masamang pagkilos na nagpapabaya sa butas ng Cosmos EVM sa L1, at kasalukuyang gumagawa ng mga hakbang upang pigilan ang epekto. Nagsagawa na kami ng mabilis na aksyon, at babalikin ang serbisyo pagkatapos ayusin ang software at gawin ang karagdagang pagpapabuti upang siguraduhing ligtas ang operasyon.”

Sa kasalukuyan, ang token na Nesa ay bumagsak ng higit sa 94%, mula sa dating $0.22 patungo sa $0.011. Kaunti lamang ang mga proyekto na nakakabalik sa normal na paggana mula sa ganitong uri ng pagbaba.
Gayunpaman, ang tim ng proyekto ay hindi pa nakakapag-ambil ng anumang hakbang upang maiwasan ang panganib, kahit na nangyari na ang maraming insidente sa seguridad ng Cosmos EVM at ang mga problema ay na-expose nang hindi bababa sa dalawang araw — na nagpapakita ng malaking kakulangan sa pagkakaunawa ng tim sa panganib at responsibilidad.
Noong 21, ipinahayag na ng MANTRA ang pagkakakilanlan sa pangunahing sanhi ng insidente, na limitado lamang sa Cosmos EVM module ng MANTRA Chain.

Habang tumataas ang bilang ng mga diskusyon, ang pampublikong pahayag ng Cosmos Labs ay nagmula nang huli: “Ang isang seguridad na insidente ay nakakaapekto sa mga gumagamit ng Cosmos EVM module. Ang seguridad at inhinyerong tim ng Cosmos Labs ay aktibong tumutugon sa insidente na ito. Inirerekomenda namin sa mga chain ng Cosmos EVM na may ugnayan sa amin na hingin sa kanilang mga validator na pansamantala na ipaghinto ang kanilang chain.”
Ngunit napasok na sa huling sandali, puna at pagkabigo mula sa lahat ng panig ay nagpuno ng mga social media. “Pinapanatili nila ang isang shared EVM module na nakadepende sa dobleng mga chain, ngunit nang lumabas ang mahalagang vulnerability sa precompile, hindi sila naglabas ng patch sa pangunahing channel, walang malinaw na PoC, at walang koordinadong gabay sa deployment. Ang mga chain na ito ay downstream ng inyong code. Ang inyong tungkulin ay mabilis na maglabas ng security patch + ready-to-deploy na PoC upang makapag-upgrade nang malinis ang buong ecosystem. Sa halip, natanggap namin ang tahimik na pagkasira mula sa upstream, at bawat team ay nag-iisa lamang sa paghihiganti.” ayon kay developer @justde.
Kasalukuyan, ang market cap ng Cosmos token na ATOM ay nasa $800 milyon pa rin at nasa ika-68 sa lahat ng mga token, ngunit bumaba ng higit sa 95% kumpara sa kanyang pinakamataas na punto.
Patuloy ring binabawasan ang pag-unlad ng kanyang ecosystem sa nakaraang ilang taon, at sa nakaraang anim na buwan, ang mga proyekto ng Cosmos tulad ng Neutron, Mars Protocol, Pryzm, Leap Wallet, at Cosmostation ay nagpahayag ng paghinto sa kanilang operasyon, habang ang Secret Network at Noble ay nagpahayag ng pagtigil sa pagiging bahagi ng Cosmos ecosystem at pumili na na magtatayo ng kanilang sariling Layer1 o magmigrasyon sa Ethereum ecosystem.
Ang serye ng pagkakalugi na ito ay walang alinlangan ay nagpapalaki sa mga malalim na kakulangan ng Cosmos sa pagsusuri ng seguridad sa ilalim na code, mekanismo ng pagkakaisa sa pagitan ng mga chain, at sistema ng pagtugon sa emergency.
Ang mga paglabag sa kaligtasan ay maaaring hindi maiiwasan, ngunit ang nakakatatakot na lohika ng “pagpapalabas ng patch nang hindi binabatid ang mga sumusunod” at ang iba’t ibang pagkikita ng “kakulangan sa propesyonalismo” ay sapat upang magdulot ng takot sa lahat ng mga tagatayo.




