Cosmos Labs admet une erreur d'appréciation de la vulnérabilité, six chaînes attaquées pour une perte de 5,7 M $

iconChaincatcher
Partager
AI summary iconRésumé
Des nouvelles sur une vulnérabilité ont émergé cette semaine après que Cosmos Labs a reconnu avoir sous-estimé une faille dans le Cosmos EVM, entraînant des attaques sur six chaînes entre le 20 et le 25 août. La faille permettait aux attaquants de manipuler les soldes des comptes, entraînant un vol de jetons pour un montant de 5,7 millions de dollars. Un chercheur avait signalé le problème en avril, mais il n’était pas clairement reproductible à l’époque. Un correctif a été déployé en silence en mai, mais début août, des informations on-chain ont confirmé que la vulnérabilité affectait toutes les chaînes Cosmos EVM. Un correctif public a été publié le 19 août, mais les attaques ont commencé seulement 20 heures plus tard. MANTRA, TAC et KiiChain ont signalé des pertes importantes, critiquant Cosmos Labs pour n’avoir pas alerté les chaînes ni recommandé une fermeture immédiate. Cosmos a déclaré avoir travaillé avec 40 chaînes et aidé 13 à réagir avant que les attaques ne surviennent.

ChainCatcher rapporte que Cosmos Labs a publié un rapport technique reconnaissant avoir erronément jugé l'existence d'une vulnérabilité de débordement d'entier dans Cosmos EVM, ce qui a conduit à des attaques sur six chaînes de blocs entre le 20 et le 25 août, entraînant le vol d'environ 5,7 millions de dollars en tokens. Les attaquants ont exploité cette vulnérabilité pour faire déborder les soldes des comptes jusqu'à la valeur maximale de 2^256-1, puis ont effectué une opération inverse pour transférer ces soldes gonflés, volant ainsi les tokens des comptes cibles sans créer de nouveaux tokens. Le rapport indique que les chercheurs ont signalé cette faille le 25 avril via un programme de récompenses pour vulnérabilités, mais les testeurs n'ont pas pu la reproduire sur les configurations existantes des chaînes Cosmos ; Cosmos Labs a donc corrigé la faille en mai via un correctif silencieux. Après que des chercheurs indépendants aient confirmé début août que la vulnérabilité affectait toutes les chaînes Cosmos EVM, Cosmos Labs a publié un correctif le 19 août, mais la première attaque a eu lieu environ 20 heures plus tard. En termes de pertes spécifiques, MANTRA a perdu 720,9 millions de tokens (environ 3,6 millions de dollars), TAC a perdu près de 3 milliards de TAC, et KiiChain a perdu environ 148 millions de KII. MANTRA et KiiChain ont critiqué Cosmos Labs pour n'avoir pas averti à l'avance les chaînes concernées ni recommandé d'arrêter les opérations ; KiiChain a souligné que le déploiement du correctif nécessitait plusieurs jours, tandis qu'un arrêt des opérations n'aurait pris que quelques minutes. Cosmos Labs a déclaré avoir coordonné la réponse avec 40 chaînes et aidé 13 chaînes à appliquer le correctif ou à arrêter leurs opérations avant d'être attaquées.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.