ChainCatcher сообщает, что Cosmos Labs опубликовала технический отчет, в котором признала ранее ошибочную оценку уязвимости целочисленного переполнения в Cosmos EVM, что привело к атакам на шесть блокчейн-сетей с 20 по 25 августа, в результате которых было украдено токенов на сумму около 5,7 млн долларов США. Злоумышленник использовал эту уязвимость, чтобы свести баланс счета к максимальному значению 2^256-1, а затем обратным образом вывести завышенный баланс, тем самым похитив токены целевого счета, без создания токенов из ничего. Согласно отчету, исследователи сообщили об этой уязвимости через программу вознаграждения за уязвимости 25 апреля, однако тестировщики не смогли воспроизвести ее в текущей конфигурации Cosmos-цепочек, и Cosmos Labs устранила проблему 5 мая с помощью тихого патча. После того как независимые исследователи подтвердили в начале августа, что уязвимость затрагивает все Cosmos EVM-цепочки, Cosmos Labs выпустила патч 19 августа, но первая атака произошла примерно через 20 часов. В частности, MANTRA потеряла 7,209 млрд токенов (около 3,6 млн долларов США), TAC — почти 3 млрд токенов TAC, а KiiChain — около 148 млн токенов KII. MANTRA и KiiChain раскритиковали Cosmos Labs за отсутствие предварительного уведомления затронутых цепочек и рекомендаций о выключении системы; KiiChain отметила, что развертывание патча требует нескольких дней, тогда как выключение системы занимает всего несколько минут. Cosmos Labs заявила, что координировала ответные меры с 40 цепочками и помогла 13 из них завершить исправление или выключение до совершения атак.
Cosmos Labs признала ошибочную оценку уязвимости, шесть цепочек подверглись атаке на сумму $5,7 млн
ChaincatcherПоделиться
Новости об уязвимости появились на этой неделе, когда Cosmos Labs признала, что неправильно оценила ошибку в Cosmos EVM, что привело к атакам на шесть цепочек между 20 и 25 августа. Уязвимость позволяла злоумышленникам манипулировать балансами аккаунтов, в результате чего было похищено токенов на сумму $5,7 млн. Исследователь сообщил о проблеме в апреле, но тогда её не удавалось воспроизвести. Патч был незаметно развернут в мае, однако в начале августа информация в цепочке подтвердила, что уязвимость затрагивает все цепочки Cosmos EVM. Публичный патч был выпущен 19 августа, но атаки начались всего через 20 часов. MANTRA, TAC и KiiChain сообщили о значительных потерях, обвинив Cosmos Labs в отсутствии оповещения цепочек и рекомендаций немедленного отключения. Cosmos заявила, что работала с 40 цепочками и помогла 13 из них отреагировать до начала атак.
Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.