लेखक: गु यू, ChainCatcher
पिछले कुछ दिनों में, Cosmos इकोसिस्टम में एक ऐसी "सुरक्षा आपदा" घटी जिसे बचाया जा सकता था।MANTRA,TAC,KiiChain,Nesa जैसी Cosmos EVM मॉड्यूल का उपयोग करने वाली ब्लॉकचेन्स को क्रमिक रूप से हमलों का सामना करना पड़ा, जिसमें हैकर्स ने प्रोटोकॉल रिजर्व टोकन को बड़े पैमाने पर चुरा लिया और तुरंत बेच दिया, जिससे KII, TAC, NES जैसे टोकन्स की कीमतें कुछ ही घंटों में 90% से अधिक गिर गईं और कई धारकों को भारी नुकसान हुआ।
शुरू में, बाजार ने इन घटनाओं के पीछे के सामान्य कारकों का ध्यान नहीं दिया—सभी Cosmos श्रृंखला ब्लॉकचेन थे, क्योंकि क्रिप्टो बाजार में हैकिंग घटनाएँ पहले से ही सामान्य हो चुकी थीं, लेकिन कल तक बाजार ने ध्यान नहीं दिया कि ये सभी घटनाएँ Cosmos Labs द्वारा 19 अगस्त को Github पर प्रकाशित v0.7.2 संस्करण अपग्रेड कोड से उत्पन्न हुईं।

Cosmos Labs ने इस GitHub पेज पर लिखा है: "इस संस्करण में महत्वपूर्ण सुरक्षा ठीक किए गए हैं। हम सभी चेन को इस पैच संस्करण पर समन्वयित अपग्रेड के माध्यम से जल्द से जल्द अपग्रेड करने की सिफारिश करते हैं। यह प्रकाशन विनाशकारी है।" इस वाक्यांश में व्यक्त की गई तत्कालता की भावना इस दुर्बलता की गंभीरता को दर्शाती है।
हालाँकि, Cosmos Labs की कार्रवाई अज्ञात है: उन्होंने सुरक्षा पैच को पूरी तरह से सार्वजनिक कर दिया, लेकिन इस मॉड्यूल पर निर्भर करने वाली सभी प्रोजेक्ट टीमों को कोई निजी चेतावनी या अनिवार्य अपग्रेड सूचना नहीं भेजी। यह ऐसा है जैसे कि आप सुरक्षित खजाने की चाबी को सार्वजनिक चौक पर लटका दें और उस पर "कृपया तुरंत ले लें" लिख दें, जिससे दुर्भावनापूर्ण व्यक्ति को हमला करने के लिए पर्याप्त समय मिलता है।
अगर हमलावर GitHub पढ़ सकता है, तो नीचे की टीमों को GitHub से बेहतर कुछ चाहिए। दुर्घटनाएँ होती रहेंगी। उद्यम बुनियादी ढांचे का मापदंड दुर्घटना के बाद की सभी बातें हैं: किसकी जानकारी ली गई, किसे चेतावनी मिली, किसे अपडेट मिला, और क्या ग्राहक या हमलावर पहले कार्रवाई करता है। हमें Cosmos Labs की पूरी पोस्ट-मॉर्टम रिपोर्ट की आवश्यकता है। लेकिन इसे छिपाया नहीं जा सकता: समन्वय की विफलता बहुत गंभीर थी।" डेवलपर @justde कहते हैं।
आक्रमित KiiChain ने भी Cosmos Labs की जिम्मेदारी की कमी को सीधे दोष देते हुए कहा कि यह घटना “बचाई जा सकती थी”।
KiiChain ने बताया कि Cosmos Labs ने शुक्रवार को घोषणा करते समय, उस समस्या को एक ऐसे गंभीर दोष के रूप में नहीं दर्शाया गया था, जिससे धन की स्थायी हानि हो सकती थी, और उन्होंने सभी चेन को निलंबित करने की सिफारिश भी नहीं की।
KiiChain ने इस दुरुपयोग के विशिष्ट हमले के सिद्धांतों को भी जारी किया है। यह हमला Cosmos EVM मॉड्यूल के तीन अपस्ट्रीम दोषों के एक साथ घटित होने की आवश्यकता करता है: स्टेकिंग प्रीकॉम्पाइल के दौरान डिलीगेट किए गए शेष को EVM में वापस लिखते समय होने वाला अंडरफ्लो, और अभी तक अनावरित दो अन्य दोष। KiiChain का विशिष्ट कोड इस हमले में शामिल नहीं था। सभी Cosmos EVM चेन्स, जिनमें स्थानांतरण खाते सक्षम हैं, में समान जोखिम मौजूद है।
अधिक दुखद बात यह है कि ऐसे हमले 24 तारीख की शाम तक जारी रहे, और नेसा प्रोजेक्ट टीम ने तुरंत एक घोषणा जारी की और ब्लॉकचेन को निलंबित करने के उपाय किए। "हमने Cosmos EVM दुर्बलता का दुरुपयोग करने वाले दुष्ट व्यवहार को L1 पर पहचान लिया है और प्रभाव को सीमित करने के लिए कदम उठा रहे हैं। हमने त्वरित कार्रवाई की है, और सॉफ्टवेयर में सुधार और सुरक्षित संचालन के लिए अतिरिक्त उपचारात्मक कदमों के बाद हम सेवाएँ पुनः शुरू करेंगे।"

अभी, नेसा टोकन 0.22 डॉलर से गिरकर 0.011 डॉलर हो गया है, जिससे इसमें 94% से अधिक की गिरावट आई है। ऐसी भारी गिरावट से बहुत कम प्रोजेक्ट्स ही सामान्य स्थिति में वापस आ पाते हैं।
हालांकि, इस प्रोजेक्ट की टीम ने Cosmos EVM की कई सुरक्षा घटनाओं के बाद, जिनकी समस्याएं कम से कम 2 दिनों से अधिक समय तक सामने आ चुकी थीं, अभी तक जोखिम से बचने के लिए कोई सक्रिय कदम नहीं उठाए हैं, जो इस बात को दर्शाता है कि इस प्रोजेक्ट की तकनीकी टीम में जोखिम और जिम्मेदारी के प्रति गंभीर कमी है।
21 को, MANTRA ने सार्वजनिक रूप से घोषणा की कि घटना का मूल कारण केवल MANTRA Chain के Cosmos EVM मॉड्यूल तक सीमित है।

जैसे-जैसे चर्चाएँ बढ़ रही हैं, Cosmos Labs ने एक आधिकारिक प्रतिक्रिया जारी की: "एक सुरक्षा घटना Cosmos EVM मॉड्यूल के उपयोगकर्ताओं को प्रभावित कर रही है। Cosmos Labs की सुरक्षा और इंजीनियरिंग टीम ने इस घटना का सक्रिय रूप से सामना किया है। हमने हमसे संपर्क करने वाली Cosmos EVM श्रृंखलाओं को सुझाव दिया है कि वे अपनी श्रृंखला के वेरिफायर्स को स्थगित करने के लिए कहें।"
लेकिन तब तक देर हो चुकी थी, जहां सोशल मीडिया पर सभी ओर से आलोचना और निराशा की भरमार थी। "वे दर्जनों चेनों के लिए साझा EVM मॉड्यूल को बनाए रखते हैं, लेकिन जब क्रिटिकल प्रीकॉम्पाइल वल्नरेबिलिटी आई, तो उन्होंने मुख्य चैनल पर पैच जारी नहीं किया, कोई स्पष्ट PoC नहीं, और न ही समन्वित डिप्लॉयमेंट गाइड। ये चेनें आपके कोड की डाउनस्ट्रीम हैं। आपका काम है सुरक्षा पैच + तैयार-डिप्लॉय करने योग्य PoC को तेजी से जारी करना, ताकि पूरा एकोसिस्टम साफ़ी से अपग्रेड हो सके। इसके बजाय, हमें अपस्ट्रीम से चुपचाप नुकसान मिला, जहां हर टीम अकेले संघर्ष कर रही है।" डेवलपर @justde ने कहा।
वर्तमान में, Cosmos टोकन ATOM का बाजार मूल्य अभी भी 8 अरब डॉलर है और सभी टोकन में 68वें स्थान पर है, लेकिन अपने शीर्ष स्तर की तुलना में 95% से अधिक की गिरावट आई है।
पिछले कुछ वर्षों में इसके इकोसिस्टम का विकास लगातार प्रभावित हुआ है, और पिछले छह महीनों में ही Neutron, Mars Protocol, Pryzm, Leap Wallet, Cosmostation जैसी Cosmos इकोसिस्टम परियोजनाएँ अपने संचालन को बंद करने की घोषणा कर चुकी हैं, जबकि Secret Network, Noble जैसी परियोजनाएँ Cosmos इकोसिस्टम को छोड़कर अपना खुद का Layer1 बनाने या Ethereum इकोसिस्टम पर स्थानांतरित होने की घोषणा कर चुकी हैं।
इस लगातार चोरी के मामले ने निश्चित रूप से कॉस्मोस के नींव के कोड सुरक्षा ऑडिट, क्रॉस-चेन समन्वय तंत्र और आपातकालीन प्रतिक्रिया प्रणाली पर गहरी कमियों को और बढ़ा दिया है।
सुरक्षा विरोधी अपने आप में अनिवार्य हो सकता है, लेकिन "सार्वजनिक पैच करना लेकिन नीचे के पक्ष को सूचित न करने" का अविश्वसनीय तर्क और विभिन्न "अधूरे ढंग" के प्रदर्शन, सभी निर्माताओं को निराश कर देते हैं।




