Camada de Consenso do Cosmos CometBFT revela vulnerabilidade de dia zero de alto risco

iconKuCoinFlash
Compartilhar
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconResumo

expand icon
Em 21 de abril (UTC+8), o pesquisador de segurança Doyeon Park revelou uma vulnerabilidade de dia zero de alto risco na camada de consenso CometBFT da blockchain Cosmos IBC nível 1, com pontuação CVSS de 7,1. A falha pode causar a interrupção de nodes que gerenciam mais de US$ 8 bilhões em ativos durante a sincronização de blocos, embora não leve ao roubo de ativos. Detalhes técnicos estão no GitHub, mas nenhum código de exploração foi divulgado. Park criticou a Cosmos por rejeitar relatórios públicos, marcar sua submissão no HackerOne como spam e reduzir a gravidade. Ele alertou validadores para não reiniciarem os nodes antes de um patch, pois deadlocks de sincronização podem ocorrer se expostos a pares maliciosos.

Notícia da ME, em 21 de abril (UTC+8), o pesquisador de segurança Doyeon Park revelou uma vulnerabilidade zero-day na camada de consenso do Cosmos (CometBFT), com pontuação CVSS de 7,1 (alta). Essa vulnerabilidade pode causar estagnação (Stall) dos nós da ecossistema Cosmos, que suportam mais de US$ 8 bilhões em ativos, durante a fase de sincronização de blocos, mas não leva diretamente ao roubo de ativos. Atualmente, os detalhes técnicos relacionados já foram divulgados no GitHub, mas o pesquisador ainda não publicou o código de ataque completo. Doyeon Park afirmou que, devido à falta de cooperação da equipe do Cosmos durante o processo de tratamento — incluindo a recusa em tornar o relatório público, marcar seu relatório no HackerOne como spam e violar padrões internacionais ao reduzir a classificação da vulnerabilidade — ele decidiu realizar a divulgação pública após múltiplas tentativas de comunicação sem sucesso. Park forneceu um "guia de sobrevivência" para validadores do Cosmos, recomendando fortemente que evitem reiniciar os nós até que um patch seja lançado. A vulnerabilidade é acionada durante a fase de sincronização de blocos; se um nó for reiniciado e entrar no processo de sincronização, a exposição a nós maliciosos pode causar um deadlock, impedindo que o nó se junte novamente à rede. (Fonte: Foresight News)

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.