Cosmos publie un correctif de sécurité critique sans notification, des projets perdent des fonds à cause de pirates

icon MarsBit
Partager
AI summary iconRésumé
Une violation de sécurité a touché plusieurs blockchains basées sur Cosmos après que Cosmos Labs ait publié un correctif à haut risque le 19 août sans notifier les projets dépendants. MANTRA, TAC, KiiChain et Nesa ont tous subi des événements majeurs sur la blockchain, les pirates ayant exploité les vulnérabilités non corrigées. Le correctif, publié sur GitHub, incluait des corrections urgentes pour le module Cosmos EVM, mais a laissé les équipes en aval non préparées. KiiChain et d'autres ont critiqué l'absence de coordination d'urgence et de directives claires de déploiement. Les attaques se sont poursuivies jusqu'au moins le 24 août, Nesa étant le dernier à arrêter ses opérations et à traiter la violation.

Auteur : Gu Yu, ChainCatcher

Au cours des derniers jours, l'écosystème Cosmos a connu une « catastrophe de sécurité » entièrement évitable. Les blockchains utilisant le module Cosmos EVM, telles que MANTRA, TAC, KiiChain et Nesa, ont été successivement attaquées ; les jetons de réserve du protocole contenus dans les portefeuilles de trésorerie ont été volés en masse par des pirates et immédiatement vendus, entraînant une chute de plus de 90 % en quelques heures pour les jetons KII, TAC et NES, causant d'importants pertes aux détenteurs.

Au départ, le marché n'a pas prêté attention aux facteurs communs derrière cette série d'incidents — tous des blockchains de la chaîne Cosmos, car les attaques de pirates dans le marché des cryptomonnaies étaient déjà courantes, mais ce n'est qu'hier que le marché a remarqué que tous ces incidents provenaient du code de mise à niveau v0.7.2 publié par Cosmos Labs sur Github le 19 août.

Incroyable ! Cosmos a publié un correctif critique sans prévenir à l'avance, et les pirates ont devancé en vidant le trésor du projet

Cosmos Labs a écrit sur cette page GitHub : « Cette version contient des correctifs de sécurité importants. Nous recommandons à toutes les chaînes de mettre à jour vers cette version de correctif via une mise à jour coordonnée dès que possible. Cette publication est révolutionnaire. » Le ton urgent utilisé reflète la gravité de cette vulnérabilité.

Cependant, les actions de Cosmos Labs sont incompréhensibles : ils ont rendu publique la correction de sécurité sans envoyer de préavis privé ni de notification obligatoire de mise à niveau aux équipes des projets dépendant de ce module. Cela revient à accrocher les clés du coffre-fort sur une place publique, avec une pancarte indiquant « Veuillez prendre rapidement », offrant ainsi aux personnes malveillantes suffisamment de temps pour étudier et mettre en œuvre une attaque.

Si les attaquants peuvent lire GitHub, les équipes en aval ont besoin de quelque chose de mieux que GitHub. Les vulnérabilités surviendront toujours. La mesure de l’infrastructure d’une entreprise réside dans tout ce qui suit la découverte d’une vulnérabilité : qui a été exposé, qui a reçu une alerte, qui a reçu un correctif, et si ce sont les clients ou les attaquants qui agissent en premier. Nous avons besoin du rapport complet d’analyse post-incident de Cosmos Labs. Mais il n’y a pas de façon de le masquer : l’échec de coordination a été extrêmement grave. » a déclaré le développeur @justde.

KiiChain, attaquée, a également publié un message accusant directement Cosmos Labs de comportement irresponsable et a déclaré que cet incident « aurait pu être évité ».

KiiChain indique que, lors de la publication de Cosmos Labs vendredi, le correctif a été regroupé avec d'autres problèmes non liés traités précédemment en privé. À l'époque, cette question n'a pas été classée comme extrêmement urgente, comme cela aurait été le cas pour une vulnérabilité grave pouvant entraîner une perte permanente de fonds. Ils n'ont pas non plus recommandé de suspendre toutes les chaînes.

KiiChain a également révélé les principes spécifiques de l'attaque. Cette attaque nécessite la simultanéité de trois défauts amont du module Cosmos EVM : un underflow lors de l'écriture du solde après délégation dans l'EVM lors de la précompilation de la mise en gage, ainsi que deux autres vulnérabilités non encore publiées. Le code spécifique de KiiChain n'a pas été impliqué dans cette attaque. Toutes les chaînes Cosmos EVM ayant activé les comptes d'attribution sont exposées au même risque.

Ce qui est encore plus regrettable, c’est que ces attaques se poursuivaient encore le soir du 24, et l’équipe du projet Nesa a immédiatement publié un communiqué et pris des mesures pour suspendre la chaîne de blocs. « Nous avons détecté des comportements malveillants exploitant une vulnérabilité de Cosmos EVM sur L1 et nous mettons en œuvre des mesures pour contenir l’impact. Nous avons agi rapidement et rétablirons les services une fois les correctifs logiciels et d’autres mesures de remédiation mis en place pour garantir un fonctionnement sécurisé. »

Incroyable ! Cosmos a publié un correctif critique sans prévenir à l'avance, et les pirates ont devancé en vidant le trésor du projet

À ce jour, le token Nesa a chuté de plus de 94 %, passant de 0,22 $ à 0,011 $. Très peu de projets parviennent à se rétablir après une telle chute.

Cependant, l'équipe du projet n'a toujours pas pris de mesures proactives pour atténuer les risques après plusieurs incidents de sécurité sur Cosmos EVM, dont les problèmes ont été exposés depuis au moins deux jours, ce qui démontre un manque grave de conscience des risques et des responsabilités de la part de l'équipe technique du projet.

Le 21, MANTRA a publiquement indiqué avoir identifié la cause fondamentale de l'événement, limitée au module Cosmos EVM de MANTRA Chain.

Incroyable ! Cosmos a publié un correctif critique sans prévenir à l'avance, et les pirates ont devancé en vidant le trésor du projet

Alors que les discussions s'intensifient, la déclaration de réponse publique de Cosmos Labs est arrivée en retard : « Un incident de sécurité en cours affecte les utilisateurs du module Cosmos EVM. L'équipe de sécurité et d'ingénierie de Cosmos Labs a réagi activement à cet incident. Nous avons recommandé aux chaînes Cosmos EVM qui nous ont contacté de demander à leurs validateurs de suspendre leur chaîne. »

Mais il était trop tard ; les critiques et la déception provenant de toutes les parties envahissaient les réseaux sociaux. « Ils maintiennent un module EVM partagé sur lequel dépendent des dizaines de chaînes, mais lorsqu'une vulnérabilité critique dans les précompilations est survenue, ils n'ont pas publié de correctifs sur le canal principal, n'ont pas fourni de PoC claire, ni de directives coordonnées pour le déploiement. Ces chaînes sont en aval de votre code. Votre rôle est de publier rapidement des correctifs de sécurité + des PoC prêts à être déployés, afin que tout l'écosystème puisse effectuer une mise à niveau propre. À la place, nous avons reçu une destruction silencieuse en amont, chaque équipe se débattant seule. » a déclaré le développeur @justde.

Actuellement, la capitalisation boursière du token Cosmos ATOM s'élève à 800 millions de dollars, ce qui la place au 68e rang parmi tous les tokens, mais représente une baisse de plus de 95 % par rapport à son sommet.

Son écosystème a également connu des difficultés continues au cours des dernières années, avec des projets de l'écosystème Cosmos tels que Neutron, Mars Protocol, Pryzm, Leap Wallet et Cosmostation ayant annoncé leur cessation d'activité au cours des six derniers mois, tandis que des projets comme Secret Network et Noble ont déclaré qu'ils quittaient l'écosystème Cosmos pour construire leur propre Layer1 ou migrer vers l'écosystème Ethereum.

Cette série de vols met en lumière les défauts profonds de Cosmos en matière d'audit de sécurité du code de base, de mécanismes de coordination interchaînes et de système de réponse d'urgence.

Les vulnérabilités de sécurité peuvent être inévitables, mais la logique absurde consistant à publier un correctif sans informer les utilisateurs en aval, ainsi que diverses manifestations de négligence, suffisent à glacer le cœur de tous les constructeurs.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.