著者:谷昱、ChainCatcher
過去数日、Cosmosエコシステムでは回避可能だった「セキュリティ災害」が発生しました。MANTRA、TAC、KiiChain、Nesa などのCosmos EVMモジュールを採用するブロックチェーンが次々と攻撃を受け、各チェーンのウォレットに保管されていたプロトコル準備金トークンがハッカーによって一斉に盗まれ、即座に売却されました。その結果、KII、TAC、NES などのトークンは数時間以内に90%以上下落し、多くの保有者が大きな損失を被りました。
当初,市场并未注意到这一系列事故背后的共同因素——它们都是 Cosmos 系区块链。毕竟,加密市场的黑客攻击事件早已司空见惯。但直到昨天,市场才意识到,这一系列事故均源于 Cosmos Labs 于 8 月 19 日在 Github 发布的 v0.7.2 版本升级代码。

Cosmos LabsはこのGitHubページで、「このバージョンには重要なセキュリティ修正が含まれています。すべてのチェーンは、可能な限り早く調整されたアップグレードを通じてこのパッチバージョンにアップグレードすることを推奨します。このリリースは革新的です。」と記しており、その表現からこの脆弱性の深刻さがうかがえます。
しかし、Cosmos Labs の対応は理解しがたい。彼らはセキュリティパッチを完全に公開した一方で、このモジュールに依存する各プロジェクトチームには、任何の非公開警告や強制アップグレード通知を送信しなかった。これは金庫の鍵を公共の広場に吊るして「お急ぎください」と標識を掲げ、悪意ある者に十分な時間を与えて研究と攻撃の実行を許すようなものである。
攻撃者がGitHubを読めるなら、下流のチームはGitHubよりも優れたものを必要とする。脆弱性は必ず発生する。企業インフラの評価基準は、脆弱性が発生した後のすべてのこと、つまり誰が暴露されたか、誰が警告を受けたか、誰がパッチを受け取ったか、そして顧客と攻撃者のどちらが先に行動したかである。私たちはCosmos Labsの完全な事後分析レポートを必要としている。しかし、これは隠せない:調整の失敗は非常に深刻だった。開発者@justdeは述べた。
攻撃を受けたKiiChainは、Cosmos Labsの無責任な対応を直接非難し、この事故は「回避できた」と述べました。
KiiChainは、Cosmos Labsが金曜日に公告した際、修正プログラムを以前に密かに対応していた他の問題と結びつけていたと述べている。当時、この事象は、資金が永久に失われる可能性のある深刻な脆弱性を有するものとして、極めて緊急の事項として扱われていなかった。また、すべてのチェーンの停止を推奨することもなかった。
KiiChainは、この脆弱性の具体的な攻撃原理も公表しました。この攻撃には、Cosmos EVMモジュールの3つの上流の欠陥が同時に発生する必要があります。すなわち、ステーキングのプリコンパイル時に委任後の残高をEVMに書き戻す際に発生するアンダーフロー、およびまだ公開されていない他の2つの脆弱性です。KiiChainの特定のコードは今回の攻撃には関与していません。帰属アカウントを有効化したすべてのCosmos EVMチェーンが同様のリスクを抱えています。
さらに悲劇的なのは、このような攻撃が24日夜まで継続していたことです。Nesaプロジェクトチームは直ちに公告を発表し、ブロックチェーンの停止を実施しました。「私たちはL1上でCosmos EVMの脆弱性を悪用する悪意ある行動を確認しており、現在その影響を抑制するための措置を講じています。迅速に対応し、アプリケーションの修正とさらなる補修措置を実施して安全な運用を確保した後、サービスを再開します。」

現在、Nesaトークンは以前の0.22ドルから0.011ドルへと94%以上下落しました。このような急落から回復できるプロジェクトはほとんどありません。
しかし、プロジェクト側はCosmos EVMの複数のセキュリティ事故が発生し、問題が公にされてから少なくとも2日経過しても、リスクを回避するための積極的な対策を講じていないことから、このプロジェクトの技術チームはリスクと責任への意識において深刻な欠陥を抱えていることが示されている。
21日までに、MANTRAは、このイベントの根本原因がMANTRA ChainのCosmos EVMモジュールに限定されていることを公表しました。

議論が広がる中、Cosmos Labs の公式対応声明が遅れて発表されました。「現在進行中のセキュリティイベントにより、Cosmos EVM モジュールのユーザーに影響が出ています。Cosmos Labs のセキュリティおよびエンジニアリングチームは、このイベントに対応するために積極的に行動しています。我々は、Cosmos EVM チェーンと連絡を取ったすべてのチェーンに対して、バリデーターにチェーンの停止を要請しました。」
しかし、それはすでに遅く、あらゆる方面からの批判と失望がソーシャルメディアにあふれた。「彼らは数十のチェーンが依存する共有EVMモジュールを保守しているが、重要なプリコンパイルの脆弱性が発生した際、主要チャネルにパッチを公開せず、明確なPoCも提供せず、調整されたデプロイガイドラインも示さなかった。これらのチェーンはあなたのコードのダウンストリームである。あなたの仕事は、エコシステム全体がクリーンにアップグレードできるよう、迅速にセキュリティパッチと即座にデプロイ可能なPoCを公開することだ。しかし、私たちが得たのは、アップストリームからの静かな破壊であり、各チームは自力で苦闘することを余儀なくされた。」開発者@justdeは述べた。
現在、CosmosのトークンATOMの時価総額は8億ドルであり、すべてのトークン中で68位ですが、ピーク時と比較して95%以上低下しています。
過去数年間、そのエコシステムの発展は継続的に打撃を受けてきました。直近半年でだけでも、Neutron、Mars Protocol、Pryzm、Leap Wallet、Cosmostation などの Cosmos エコシステムプロジェクトが運営停止を発表し、Secret Network、Noble などのプロジェクトが Cosmos エコシステムからの離脱を発表し、独自の Layer1 を構築またはイーサリアムエコシステムへ移行することを選びました。
今回の連続盗難事件は、Cosmosの底层コードのセキュリティ監査、クロスチェーン調整メカニズム、および緊急対応体制における根本的な欠陥をさらに浮き彫りにした。
セキュリティ脆弱性自体は避けられないかもしれないが、「パッチを公開しても下流に通知しない」という異常なロジックや、さまざまな「お粗末な対応」は、すべての構築者に冷や汗をかかせるに十分である。




