कॉस्मोस ने सूचना के बिना गंभीर सुरक्षा पैच प्रकाशित किया, प्रोजेक्ट्स हैकर्स को धन खो दिया

icon MarsBit
साझा करें
AI summary iconसारांश
एक सुरक्षा लंघन ने ऑगस्ट 19 को Cosmos Labs द्वारा निर्भर प्रोजेक्ट्स को सूचित किए बिना जारी एक उच्च-जोखिम अपडेट के बाद कई Cosmos-आधारित ब्लॉकचेन को प्रभावित किया। MANTRA, TAC, KiiChain और Nesa सभी ने हैकर्स द्वारा अनुत्तरित दुर्बलताओं का दुरुपयोग करने के कारण प्रमुख ऑन-चेन घटनाओं का सामना किया। GitHub पर पोस्ट किया गया यह पैच Cosmos EVM मॉड्यूल के लिए तत्काल ठीक करने की सामग्री शामिल करता था, लेकिन नीचे की टीमों को अनप्रस्तुत छोड़ दिया। KiiChain और अन्य ने आपातकालीन समन्वय और स्पष्ट डिप्लॉयमेंट मार्गदर्शन की कमी पर आलोचना की। हमले कम से कम 24 ऑगस्ट तक जारी रहे, जिसमें Nesa सबसे हाल में संचालन रोककर लंघन का समाधान करने के लिए आगे बढ़ा।

लेखक: गु यू, ChainCatcher

पिछले कुछ दिनों में, Cosmos इकोसिस्टम में एक ऐसी "सुरक्षा आपदा" घटी जिसे बचाया जा सकता था।MANTRA,TAC,KiiChain,Nesa जैसी Cosmos EVM मॉड्यूल का उपयोग करने वाली ब्लॉकचेन्स को क्रमिक रूप से हमलों का सामना करना पड़ा, जिसमें हैकर्स ने प्रोटोकॉल रिजर्व टोकन को बड़े पैमाने पर चुरा लिया और तुरंत बेच दिया, जिससे KII, TAC, NES जैसे टोकन्स की कीमतें कुछ ही घंटों में 90% से अधिक गिर गईं और कई धारकों को भारी नुकसान हुआ।

शुरू में, बाजार ने इन घटनाओं के पीछे के सामान्य कारकों का ध्यान नहीं दिया—सभी Cosmos श्रृंखला ब्लॉकचेन थे, क्योंकि क्रिप्टो बाजार में हैकिंग घटनाएँ पहले से ही सामान्य हो चुकी थीं, लेकिन कल तक बाजार ने ध्यान नहीं दिया कि ये सभी घटनाएँ Cosmos Labs द्वारा 19 अगस्त को Github पर प्रकाशित v0.7.2 संस्करण अपग्रेड कोड से उत्पन्न हुईं।

अविश्वसनीय! कॉस्मोस ने उच्च जोखिम वाले पैच को जारी किया लेकिन पहले सूचित नहीं किया, हैकर्स ने प्रोजेक्ट की गुफा को खाली कर दिया

Cosmos Labs ने इस GitHub पेज पर लिखा है: "इस संस्करण में महत्वपूर्ण सुरक्षा ठीक किए गए हैं। हम सभी चेन को इस पैच संस्करण पर समन्वयित अपग्रेड के माध्यम से जल्द से जल्द अपग्रेड करने की सिफारिश करते हैं। यह प्रकाशन विनाशकारी है।" इस वाक्यांश में व्यक्त की गई तत्कालता की भावना इस दुर्बलता की गंभीरता को दर्शाती है।

हालाँकि, Cosmos Labs की कार्रवाई अज्ञात है: उन्होंने सुरक्षा पैच को पूरी तरह से सार्वजनिक कर दिया, लेकिन इस मॉड्यूल पर निर्भर करने वाली सभी प्रोजेक्ट टीमों को कोई निजी चेतावनी या अनिवार्य अपग्रेड सूचना नहीं भेजी। यह ऐसा है जैसे कि आप सुरक्षित खजाने की चाबी को सार्वजनिक चौक पर लटका दें और उस पर "कृपया तुरंत ले लें" लिख दें, जिससे दुर्भावनापूर्ण व्यक्ति को हमला करने के लिए पर्याप्त समय मिलता है।

अगर हमलावर GitHub पढ़ सकता है, तो नीचे की टीमों को GitHub से बेहतर कुछ चाहिए। दुर्घटनाएँ होती रहेंगी। उद्यम बुनियादी ढांचे का मापदंड दुर्घटना के बाद की सभी बातें हैं: किसकी जानकारी ली गई, किसे चेतावनी मिली, किसे अपडेट मिला, और क्या ग्राहक या हमलावर पहले कार्रवाई करता है। हमें Cosmos Labs की पूरी पोस्ट-मॉर्टम रिपोर्ट की आवश्यकता है। लेकिन इसे छिपाया नहीं जा सकता: समन्वय की विफलता बहुत गंभीर थी।" डेवलपर @justde कहते हैं।

आक्रमित KiiChain ने भी Cosmos Labs की जिम्मेदारी की कमी को सीधे दोष देते हुए कहा कि यह घटना “बचाई जा सकती थी”।

KiiChain ने बताया कि Cosmos Labs ने शुक्रवार को घोषणा करते समय, उस समस्या को एक ऐसे गंभीर दोष के रूप में नहीं दर्शाया गया था, जिससे धन की स्थायी हानि हो सकती थी, और उन्होंने सभी चेन को निलंबित करने की सिफारिश भी नहीं की।

KiiChain ने इस दुरुपयोग के विशिष्ट हमले के सिद्धांतों को भी जारी किया है। यह हमला Cosmos EVM मॉड्यूल के तीन अपस्ट्रीम दोषों के एक साथ घटित होने की आवश्यकता करता है: स्टेकिंग प्रीकॉम्पाइल के दौरान डिलीगेट किए गए शेष को EVM में वापस लिखते समय होने वाला अंडरफ्लो, और अभी तक अनावरित दो अन्य दोष। KiiChain का विशिष्ट कोड इस हमले में शामिल नहीं था। सभी Cosmos EVM चेन्स, जिनमें स्थानांतरण खाते सक्षम हैं, में समान जोखिम मौजूद है।

अधिक दुखद बात यह है कि ऐसे हमले 24 तारीख की शाम तक जारी रहे, और नेसा प्रोजेक्ट टीम ने तुरंत एक घोषणा जारी की और ब्लॉकचेन को निलंबित करने के उपाय किए। "हमने Cosmos EVM दुर्बलता का दुरुपयोग करने वाले दुष्ट व्यवहार को L1 पर पहचान लिया है और प्रभाव को सीमित करने के लिए कदम उठा रहे हैं। हमने त्वरित कार्रवाई की है, और सॉफ्टवेयर में सुधार और सुरक्षित संचालन के लिए अतिरिक्त उपचारात्मक कदमों के बाद हम सेवाएँ पुनः शुरू करेंगे।"

अविश्वसनीय! कॉस्मोस ने उच्च जोखिम वाले पैच को जारी किया लेकिन पहले सूचित नहीं किया, हैकर्स ने प्रोजेक्ट की गुफा को खाली कर दिया

अभी, नेसा टोकन 0.22 डॉलर से गिरकर 0.011 डॉलर हो गया है, जिससे इसमें 94% से अधिक की गिरावट आई है। ऐसी भारी गिरावट से बहुत कम प्रोजेक्ट्स ही सामान्य स्थिति में वापस आ पाते हैं।

हालांकि, इस प्रोजेक्ट की टीम ने Cosmos EVM की कई सुरक्षा घटनाओं के बाद, जिनकी समस्याएं कम से कम 2 दिनों से अधिक समय तक सामने आ चुकी थीं, अभी तक जोखिम से बचने के लिए कोई सक्रिय कदम नहीं उठाए हैं, जो इस बात को दर्शाता है कि इस प्रोजेक्ट की तकनीकी टीम में जोखिम और जिम्मेदारी के प्रति गंभीर कमी है।

21 को, MANTRA ने सार्वजनिक रूप से घोषणा की कि घटना का मूल कारण केवल MANTRA Chain के Cosmos EVM मॉड्यूल तक सीमित है।

अविश्वसनीय! कॉस्मोस ने उच्च जोखिम वाले पैच को जारी किया लेकिन पहले सूचित नहीं किया, हैकर्स ने प्रोजेक्ट की गुफा को खाली कर दिया

जैसे-जैसे चर्चाएँ बढ़ रही हैं, Cosmos Labs ने एक आधिकारिक प्रतिक्रिया जारी की: "एक सुरक्षा घटना Cosmos EVM मॉड्यूल के उपयोगकर्ताओं को प्रभावित कर रही है। Cosmos Labs की सुरक्षा और इंजीनियरिंग टीम ने इस घटना का सक्रिय रूप से सामना किया है। हमने हमसे संपर्क करने वाली Cosmos EVM श्रृंखलाओं को सुझाव दिया है कि वे अपनी श्रृंखला के वेरिफायर्स को स्थगित करने के लिए कहें।"

लेकिन तब तक देर हो चुकी थी, जहां सोशल मीडिया पर सभी ओर से आलोचना और निराशा की भरमार थी। "वे दर्जनों चेनों के लिए साझा EVM मॉड्यूल को बनाए रखते हैं, लेकिन जब क्रिटिकल प्रीकॉम्पाइल वल्नरेबिलिटी आई, तो उन्होंने मुख्य चैनल पर पैच जारी नहीं किया, कोई स्पष्ट PoC नहीं, और न ही समन्वित डिप्लॉयमेंट गाइड। ये चेनें आपके कोड की डाउनस्ट्रीम हैं। आपका काम है सुरक्षा पैच + तैयार-डिप्लॉय करने योग्य PoC को तेजी से जारी करना, ताकि पूरा एकोसिस्टम साफ़ी से अपग्रेड हो सके। इसके बजाय, हमें अपस्ट्रीम से चुपचाप नुकसान मिला, जहां हर टीम अकेले संघर्ष कर रही है।" डेवलपर @justde ने कहा।

वर्तमान में, Cosmos टोकन ATOM का बाजार मूल्य अभी भी 8 अरब डॉलर है और सभी टोकन में 68वें स्थान पर है, लेकिन अपने शीर्ष स्तर की तुलना में 95% से अधिक की गिरावट आई है।

पिछले कुछ वर्षों में इसके इकोसिस्टम का विकास लगातार प्रभावित हुआ है, और पिछले छह महीनों में ही Neutron, Mars Protocol, Pryzm, Leap Wallet, Cosmostation जैसी Cosmos इकोसिस्टम परियोजनाएँ अपने संचालन को बंद करने की घोषणा कर चुकी हैं, जबकि Secret Network, Noble जैसी परियोजनाएँ Cosmos इकोसिस्टम को छोड़कर अपना खुद का Layer1 बनाने या Ethereum इकोसिस्टम पर स्थानांतरित होने की घोषणा कर चुकी हैं।

इस लगातार चोरी के मामले ने निश्चित रूप से कॉस्मोस के नींव के कोड सुरक्षा ऑडिट, क्रॉस-चेन समन्वय तंत्र और आपातकालीन प्रतिक्रिया प्रणाली पर गहरी कमियों को और बढ़ा दिया है।

सुरक्षा विरोधी अपने आप में अनिवार्य हो सकता है, लेकिन "सार्वजनिक पैच करना लेकिन नीचे के पक्ष को सूचित न करने" का अविश्वसनीय तर्क और विभिन्न "अधूरे ढंग" के प्रदर्शन, सभी निर्माताओं को निराश कर देते हैं।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।