Cosmos、通知なしに重要なセキュリティパッチを公開、プロジェクトがハッカーに資金を奪われる

icon MarsBit
共有
AI summary icon概要
8月19日、Cosmos Labsが依存プロジェクトに通知せずに高リスクなパッチをリリースした後、Cosmosベースの複数のブロックチェーンでセキュリティ侵害が発生しました。MANTRA、TAC、KiiChain、Nesaはすべて、ハッカーが対応されていなかった脆弱性を悪用したことで、主要なオンチェーンイベントを経験しました。GitHubに投稿されたこのパッチは、Cosmos EVMモジュールの緊急修正を含んでいましたが、下流のチームは準備ができていませんでした。KiiChainを含む複数のプロジェクトは、緊急時の調整と明確なデプロイガイドラインの欠如を批判しました。攻撃は8月24日まで継続し、Nesaが最後にサービスを停止してこの侵害に対応しました。

著者:谷昱、ChainCatcher

過去数日、Cosmosエコシステムでは回避可能だった「セキュリティ災害」が発生しました。MANTRATACKiiChainNesa などのCosmos EVMモジュールを採用するブロックチェーンが次々と攻撃を受け、各チェーンのウォレットに保管されていたプロトコル準備金トークンがハッカーによって一斉に盗まれ、即座に売却されました。その結果、KII、TAC、NES などのトークンは数時間以内に90%以上下落し、多くの保有者が大きな損失を被りました。

当初,市场并未注意到这一系列事故背后的共同因素——它们都是 Cosmos 系区块链。毕竟,加密市场的黑客攻击事件早已司空见惯。但直到昨天,市场才意识到,这一系列事故均源于 Cosmos Labs 于 8 月 19 日在 Github 发布的 v0.7.2 版本升级代码。

信じられない!Cosmosが重大なパッチを公開したが事前通知せず、ハッカーがプロジェクトの資金庫を先に空にした

Cosmos LabsはこのGitHubページで、「このバージョンには重要なセキュリティ修正が含まれています。すべてのチェーンは、可能な限り早く調整されたアップグレードを通じてこのパッチバージョンにアップグレードすることを推奨します。このリリースは革新的です。」と記しており、その表現からこの脆弱性の深刻さがうかがえます。

しかし、Cosmos Labs の対応は理解しがたい。彼らはセキュリティパッチを完全に公開した一方で、このモジュールに依存する各プロジェクトチームには、任何の非公開警告や強制アップグレード通知を送信しなかった。これは金庫の鍵を公共の広場に吊るして「お急ぎください」と標識を掲げ、悪意ある者に十分な時間を与えて研究と攻撃の実行を許すようなものである。

攻撃者がGitHubを読めるなら、下流のチームはGitHubよりも優れたものを必要とする。脆弱性は必ず発生する。企業インフラの評価基準は、脆弱性が発生した後のすべてのこと、つまり誰が暴露されたか、誰が警告を受けたか、誰がパッチを受け取ったか、そして顧客と攻撃者のどちらが先に行動したかである。私たちはCosmos Labsの完全な事後分析レポートを必要としている。しかし、これは隠せない:調整の失敗は非常に深刻だった。開発者@justdeは述べた。

攻撃を受けたKiiChainは、Cosmos Labsの無責任な対応を直接非難し、この事故は「回避できた」と述べました。

KiiChainは、Cosmos Labsが金曜日に公告した際、修正プログラムを以前に密かに対応していた他の問題と結びつけていたと述べている。当時、この事象は、資金が永久に失われる可能性のある深刻な脆弱性を有するものとして、極めて緊急の事項として扱われていなかった。また、すべてのチェーンの停止を推奨することもなかった。

KiiChainは、この脆弱性の具体的な攻撃原理も公表しました。この攻撃には、Cosmos EVMモジュールの3つの上流の欠陥が同時に発生する必要があります。すなわち、ステーキングのプリコンパイル時に委任後の残高をEVMに書き戻す際に発生するアンダーフロー、およびまだ公開されていない他の2つの脆弱性です。KiiChainの特定のコードは今回の攻撃には関与していません。帰属アカウントを有効化したすべてのCosmos EVMチェーンが同様のリスクを抱えています。

さらに悲劇的なのは、このような攻撃が24日夜まで継続していたことです。Nesaプロジェクトチームは直ちに公告を発表し、ブロックチェーンの停止を実施しました。「私たちはL1上でCosmos EVMの脆弱性を悪用する悪意ある行動を確認しており、現在その影響を抑制するための措置を講じています。迅速に対応し、アプリケーションの修正とさらなる補修措置を実施して安全な運用を確保した後、サービスを再開します。」

信じられない!Cosmosが重大なパッチを公開したが事前通知せず、ハッカーがプロジェクトの資金庫を先に空にした

現在、Nesaトークンは以前の0.22ドルから0.011ドルへと94%以上下落しました。このような急落から回復できるプロジェクトはほとんどありません。

しかし、プロジェクト側はCosmos EVMの複数のセキュリティ事故が発生し、問題が公にされてから少なくとも2日経過しても、リスクを回避するための積極的な対策を講じていないことから、このプロジェクトの技術チームはリスクと責任への意識において深刻な欠陥を抱えていることが示されている。

21日までに、MANTRAは、このイベントの根本原因がMANTRA ChainのCosmos EVMモジュールに限定されていることを公表しました。

信じられない!Cosmosが重大なパッチを公開したが事前通知せず、ハッカーがプロジェクトの資金庫を先に空にした

議論が広がる中、Cosmos Labs の公式対応声明が遅れて発表されました。「現在進行中のセキュリティイベントにより、Cosmos EVM モジュールのユーザーに影響が出ています。Cosmos Labs のセキュリティおよびエンジニアリングチームは、このイベントに対応するために積極的に行動しています。我々は、Cosmos EVM チェーンと連絡を取ったすべてのチェーンに対して、バリデーターにチェーンの停止を要請しました。」

しかし、それはすでに遅く、あらゆる方面からの批判と失望がソーシャルメディアにあふれた。「彼らは数十のチェーンが依存する共有EVMモジュールを保守しているが、重要なプリコンパイルの脆弱性が発生した際、主要チャネルにパッチを公開せず、明確なPoCも提供せず、調整されたデプロイガイドラインも示さなかった。これらのチェーンはあなたのコードのダウンストリームである。あなたの仕事は、エコシステム全体がクリーンにアップグレードできるよう、迅速にセキュリティパッチと即座にデプロイ可能なPoCを公開することだ。しかし、私たちが得たのは、アップストリームからの静かな破壊であり、各チームは自力で苦闘することを余儀なくされた。」開発者@justdeは述べた。

現在、CosmosのトークンATOMの時価総額は8億ドルであり、すべてのトークン中で68位ですが、ピーク時と比較して95%以上低下しています。

過去数年間、そのエコシステムの発展は継続的に打撃を受けてきました。直近半年でだけでも、Neutron、Mars Protocol、Pryzm、Leap Wallet、Cosmostation などの Cosmos エコシステムプロジェクトが運営停止を発表し、Secret Network、Noble などのプロジェクトが Cosmos エコシステムからの離脱を発表し、独自の Layer1 を構築またはイーサリアムエコシステムへ移行することを選びました。

今回の連続盗難事件は、Cosmosの底层コードのセキュリティ監査、クロスチェーン調整メカニズム、および緊急対応体制における根本的な欠陥をさらに浮き彫りにした。

セキュリティ脆弱性自体は避けられないかもしれないが、「パッチを公開しても下流に通知しない」という異常なロジックや、さまざまな「お粗末な対応」は、すべての構築者に冷や汗をかかせるに十分である。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。