Cosmos Menerbitkan Patch Keamanan Kritis Tanpa Pemberitahuan, Proyek-Proyek Kehilangan Dana ke Peretas

icon MarsBit
Bagikan
AI summary iconRingkasan
Pelanggaran keamanan menyerang beberapa blockchain berbasis Cosmos setelah Cosmos Labs merilis patch berisiko tinggi pada 19 Agustus tanpa memberi pemberitahuan kepada proyek-proyek tergantung. MANTRA, TAC, KiiChain, dan Nesa semuanya mengalami peristiwa besar di blockchain karena peretas memanfaatkan kerentanan yang belum ditangani. Patch tersebut, yang diposting di GitHub, mencakup perbaikan mendesak untuk modul Cosmos EVM tetapi membuat tim turunan tidak siap. KiiChain dan lainnya mengkritik kurangnya koordinasi darurat dan panduan penerapan yang jelas. Serangan berlanjut hingga setidaknya 24 Agustus, dengan Nesa menjadi yang terbaru menghentikan operasi dan menangani pelanggaran tersebut.

Penulis: Gu Yu, ChainCatcher

Dalam beberapa hari terakhir, ekosistem Cosmos mengalami "bencana keamanan" yang seharusnya dapat dihindari. Blokchain yang menggunakan modul Cosmos EVM, seperti MANTRA, TAC, KiiChain, dan Nesa, secara berturut-turut menjadi sasaran serangan, di mana aset cadangan protokol di dompet kas masing-masing rantai dicuri secara massal dan segera dijual, menyebabkan token-token seperti KII, TAC, dan NES anjlok lebih dari 90% dalam hitungan jam, membuat sejumlah besar pemegang token mengalami kerugian besar.

Awalnya, pasar tidak memperhatikan faktor umum di balik serangkaian insiden ini—semuanya adalah blockchain Cosmos, mengingat serangan peretas di pasar kripto sudah biasa terjadi, tetapi baru kemarin pasar menyadari bahwa seluruh insiden ini berasal dari kode pembaruan versi v0.7.2 yang dirilis Cosmos Labs di Github pada 19 Agustus.

Absurd! Cosmos mengumumkan patch berisiko tinggi tanpa pemberitahuan sebelumnya, peretas beraksi lebih dulu untuk "mengosongkan" kas proyek

Cosmos Labs menulis di halaman GitHub ini: "Versi ini berisi perbaikan keamanan penting. Kami menyarankan semua rantai segera meningkatkan ke versi patch ini melalui peningkatan terkoordinasi. Rilis ini bersifat revolusioner." Nuansa mendesak dalam pernyataan ini mencerminkan tingkat keparahan kerentanan tersebut.

Namun, operasi Cosmos Labs membingungkan: mereka mempublikasikan patch keamanan secara terbuka, tetapi tidak mengirimkan peringatan pribadi atau pemberitahuan wajib pembaruan ke tim proyek yang bergantung pada modul tersebut. Ini setara dengan menggantung kunci brankas di alun-alun umum dengan label “Silakan ambil segera,” memberi pelaku jahat cukup waktu untuk mempelajari dan melaksanakan serangan.

Jika penyerang bisa membaca GitHub, tim turunan membutuhkan sesuatu yang lebih baik daripada GitHub. Kerentanan akan selalu terjadi. Standar penilaian infrastruktur perusahaan adalah segala hal yang terjadi setelah kerentanan terungkap: siapa yang terpapar, siapa yang mendapat peringatan, siapa yang mendapat patch, dan apakah pelanggan atau penyerang yang bertindak lebih dulu. Kami membutuhkan laporan analisis pasca-insiden lengkap dari Cosmos Labs. Tapi ini tidak bisa disamarkan: kegagalan koordinasi sangat serius.” kata pengembang @justde.

KiiChain yang diserang juga mengeluarkan pernyataan yang secara langsung menyalahkan Cosmos Labs atas perilaku tidak bertanggung jawabnya, dan menyatakan bahwa insiden ini "dapat dihindari".

KiiChain menyatakan bahwa ketika Cosmos Labs mengumumkan pada hari Jumat, mereka menggabungkan perbaikan program dengan masalah lain yang sebelumnya telah ditangani secara pribadi. Pada saat itu, peristiwa ini tidak dianggap sebagai hal yang sangat mendesak, seperti adanya kerentanan serius yang dapat menyebabkan kehilangan dana secara permanen. Mereka juga tidak menyarankan untuk menghentikan semua rantai.

KiiChain juga mengungkapkan prinsip serangan spesifik terhadap kerentanan tersebut. Serangan ini memerlukan tiga kelemahan hulu pada modul Cosmos EVM yang terjadi secara bersamaan: underflow saat menulis kembali saldo setelah delegasi ke EVM saat质押 precompile, serta dua kerentanan lainnya yang belum diungkapkan. Kode spesifik KiiChain tidak terlibat dalam serangan ini. Semua rantai Cosmos EVM yang mengaktifkan akun atribusi memiliki risiko yang sama.

Yang lebih menyedihkan, serangan semacam ini masih berlangsung hingga malam hari tanggal 24, dan tim proyek Nesa segera mengumumkan serta mengambil tindakan untuk menjeda blockchain. “Kami telah menemukan aktivitas jahat yang memanfaatkan kerentanan Cosmos EVM di L1, dan saat ini sedang mengambil langkah-langkah untuk menahan dampaknya. Kami telah bertindak cepat dan akan segera mengembalikan layanan setelah memperbaiki perangkat lunak serta menerapkan langkah-langkah perbaikan lebih lanjut untuk memastikan operasi yang aman.”

Absurd! Cosmos mengumumkan patch berisiko tinggi tanpa pemberitahuan sebelumnya, peretas beraksi lebih dulu untuk "mengosongkan" kas proyek

Saat ini, token Nesa telah anjlok lebih dari 94%, turun dari 0,22 dolar menjadi 0,011 dolar. Sangat sedikit proyek yang dapat pulih dari penurunan sebesar ini.

Namun, tim proyek tetap tidak mengambil tindakan proaktif untuk menghindari risiko bahkan setelah terjadi beberapa insiden keamanan Cosmos EVM dan masalah tersebut telah terungkap selama setidaknya 2 hari, yang menunjukkan bahwa tim teknis proyek memiliki kekurangan serius dalam kesadaran terhadap risiko dan tanggung jawab.

Pada tanggal 21, MANTRA telah secara terbuka menyatakan bahwa penyebab utama insiden tersebut hanya terbatas pada modul Cosmos EVM dari MANTRA Chain.

Absurd! Cosmos mengumumkan patch berisiko tinggi tanpa pemberitahuan sebelumnya, peretas beraksi lebih dulu untuk "mengosongkan" kas proyek

Seiring meningkatnya diskusi, pernyataan respons publik dari Cosmos Labs terlambat keluar, “Insiden keamanan yang sedang berlangsung memengaruhi pengguna modul Cosmos EVM. Tim keamanan dan teknik Cosmos Labs telah merespons insiden ini secara proaktif. Kami telah menyarankan rantai Cosmos EVM yang berhubungan dengan kami untuk meminta validator menangguhkan rantai mereka.”

Namun, terlambat sudah; kritik dan kekecewaan dari berbagai pihak membanjiri media sosial. "Mereka memelihara modul EVM bersama yang menjadi dasar puluhan rantai, tetapi ketika muncul kerentanan precompile kritis, mereka tidak secara aktif merilis patch ke saluran utama, tidak ada PoC yang jelas, dan tidak ada panduan koordinasi untuk pelaksanaan. Rantai-rantai ini adalah downstream dari kode Anda. Tugas Anda adalah merilis patch keamanan dengan cepat + PoC siap deploy agar seluruh ekosistem dapat meningkatkan secara bersih. Sebaliknya, yang kami dapatkan adalah gangguan diam-diam dari hulu, di mana setiap tim harus berjuang sendiri-sendiri," kata pengembang @justde.

Saat ini,市值 Cosmos token ATOM tetap berada di angka 800 juta dolar AS, menempati peringkat ke-68 di antara semua token, tetapi turun lebih dari 95% dari puncaknya.

Pengembangan ekosistemnya juga terus mengalami hambatan dalam beberapa tahun terakhir, dengan proyek-proyek ekosistem Cosmos seperti Neutron, Mars Protocol, Pryzm, Leap Wallet, dan Cosmostation mengumumkan penghentian operasi dalam enam bulan terakhir, sementara proyek-proyek seperti Secret Network dan Noble mengumumkan meninggalkan ekosistem Cosmos untuk membangun Layer1 sendiri atau bermigrasi ke ekosistem Ethereum.

Rangkaian pencurian ini jelas kembali memperbesar kelemahan mendalam Cosmos dalam audit keamanan kode dasar, mekanisme koordinasi lintas rantai, dan sistem respons darurat.

Kerentanan keamanan mungkin tak terhindarkan, tetapi logika absurd seperti "mengumumkan perbaikan tanpa memberi tahu pihak bawahannya" dan berbagai tindakan "seadanya" cukup membuat semua pembangun merasa takut.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.