Cosmos เผยแพร่แพตช์ด้านความปลอดภัยที่สำคัญโดยไม่แจ้งเตือน โปรเจกต์ต่างๆ สูญเสียเงินทุนให้กับแฮกเกอร์

icon MarsBit
แชร์
AI summary iconสรุป
การละเมิดความปลอดภัยเกิดขึ้นกับบล็อกเชนหลายแห่งที่ใช้ Cosmos หลังจาก Cosmos Labs เปิดตัวแพตช์ความเสี่ยงสูงเมื่อวันที่ 19 สิงหาคม โดยไม่แจ้งโครงการที่พึ่งพา MANTRA, TAC, KiiChain และ Nesa ต่างประสบเหตุการณ์สำคัญบนบล็อกเชน เมื่อแฮกเกอร์ใช้ช่องโหว่ที่ยังไม่ได้รับการแก้ไข แพตช์ดังกล่าวซึ่งโพสต์บน GitHub รวมถึงการแก้ไขด่วนสำหรับโมดูล Cosmos EVM แต่ทำให้ทีมด้านล่างไม่พร้อม KiiChain และอื่นๆ วิจารณ์การขาดการประสานงานฉุกเฉินและคำแนะนำการปรับใช้อย่างชัดเจน การโจมตียังคงดำเนินต่อไปอย่างน้อยจนถึงวันที่ 24 สิงหาคม โดย Nesa เป็นรายล่าสุดที่ระงับการดำเนินงานและจัดการกับการละเมิดความปลอดภัย

ผู้เขียน: กูยู, ChainCatcher

ในช่วงไม่กี่วันที่ผ่านมา ระบบนิเวศ Cosmos ได้เกิด “หายนะด้านความปลอดภัย” ที่สามารถหลีกเลี่ยงได้ MANTRATACKiiChainNesa ซึ่งเป็นบล็อกเชนที่ใช้โมดูล Cosmos EVM ต่างประสบการโจมตี โดยเงินสำรองของโปรโตคอลในกระเป๋าเงินคลังของแต่ละสายโซ่ถูกแฮกเกอร์ขโมยเป็นจำนวนมากและขายทันที ส่งผลให้โทเค็น KII, TAC, NES ร่วงลงมากกว่า 90% ในเวลาไม่กี่ชั่วโมง ผู้ถือโทเค็นจำนวนมากต้องสูญเสียอย่างหนัก

ในตอนแรก ตลาดไม่ได้สังเกตเห็นปัจจัยร่วมที่อยู่เบื้องหลังเหตุการณ์เหล่านี้—ทั้งหมดเป็นบล็อกเชนของ Cosmos โดยทั่วไปแล้วเหตุการณ์แฮกในตลาดคริปโตเป็นเรื่องปกติ แต่จนถึงเมื่อวานนี้ ตลาดจึงสังเกตเห็นว่าเหตุการณ์ทั้งหมดนี้มีต้นกำเนิดมาจากโค้ดอัปเกรดเวอร์ชัน v0.7.2 ที่ Cosmos Labs เผยแพร่บน Github เมื่อวันที่ 19 สิงหาคม

สุดยอด! Cosmos เปิดตัวแพตช์ความเสี่ยงสูงโดยไม่แจ้งล่วงหน้า แฮกเกอร์เข้ามากวาดเงินในคลังโครงการก่อน

Cosmos Labs ได้เขียนไว้ในหน้า GitHub นี้ว่า: “รุ่นนี้มีการแก้ไขความปลอดภัยที่สำคัญ เราขอแนะนำให้ทุกสายโซ่อัปเกรดเป็นรุ่นแพตช์นี้ผ่านการอัปเกรดที่ประสานงานโดยเร็วที่สุด การปล่อยครั้งนี้มีความสำคัญอย่างยิ่ง” น้ำเสียงที่แสดงถึงความเร่งด่วนนี้สะท้อนถึงความรุนแรงของช่องโหว่นี้

อย่างไรก็ตาม การดำเนินการของ Cosmos Labs ดูเหมือนไม่ชัดเจน: พวกเขาเปิดเผยแพตช์ด้านความปลอดภัยอย่างเต็มที่ แต่ไม่ได้ส่งการแจ้งเตือนล่วงหน้าหรือคำสั่งอัปเกรดบังคับให้กับทีมโครงการใดๆ ที่พึ่งพาโมดูลนี้เลย ซึ่งเทียบได้กับการแขวนกุญแจคลังทองไว้ที่จัตุรัสสาธารณะพร้อมป้ายเขียนว่า “โปรดหยิบใช้ทันที” ทำให้ผู้มีเจตนาไม่ดีมีเวลาเพียงพอในการศึกษาและดำเนินการโจมตี

หากผู้โจมตีสามารถอ่าน GitHub ได้ ทีมด้านล่างก็ต้องมีสิ่งที่ดีกว่า GitHub ช่องโหว่จะเกิดขึ้นเสมอ มาตรฐานการประเมินโครงสร้างพื้นฐานขององค์กรคือทุกสิ่งที่เกิดขึ้นหลังจากช่องโหว่: ใครถูกเปิดเผย ใครได้รับการแจ้งเตือน ใครได้รับแพตช์ และใครดำเนินการก่อน — ลูกค้าหรือผู้โจมตี เราต้องการรายงานวิเคราะห์หลังเหตุการณ์อย่างสมบูรณ์จาก Cosmos Labs แต่สิ่งนี้ไม่สามารถปกปิดได้: การประสานงานล้มเหลวอย่างรุนแรงมาก” นักพัฒนา @justde กล่าว

KiiChain ที่ได้รับการโจมตียังได้โพสต์ระบุอย่างตรงไปตรงมาถึงการกระทำที่ไม่รับผิดชอบของ Cosmos Labs และระบุว่าเหตุการณ์ครั้งนี้ “สามารถหลีกเลี่ยงได้”

KiiChain ระบุว่าเมื่อ Cosmos Labs ประกาศเมื่อวันศุกร์ ได้ผนวกการแก้ไขโปรแกรมเข้ากับปัญหาชุดอื่นที่ไม่เกี่ยวข้องกับเรื่องที่เคยจัดการอย่างลับๆ ณ เวลาดังกล่าว พวกเขาไม่ได้จัดลำดับความสำคัญของเรื่องนี้ให้เป็นเรื่องเร่งด่วนอย่างยิ่งยวด เหมือนกับกรณีที่มีช่องโหว่ร้ายแรงซึ่งอาจทำให้เงินทุนสูญหายถาวร และพวกเขาไม่ได้แนะนำให้ระงับทุกโซ่

KiiChain ยังเปิดเผยหลักการโจมตีที่เฉพาะเจาะจงของช่องโหว่นี้ การโจมตีนี้ต้องการให้เกิดข้อบกพร่องสามประการจากโมดูล Cosmos EVM พร้อมกัน: การล้นต่ำเกินไปเมื่อเขียนยอดเงินหลังจากการมอบหมายกลับไปยัง EVM ขณะใช้ precompile การเดิมพัน รวมถึงช่องโหว่อีกสองประการที่ยังไม่เปิดเผย รหัสเฉพาะของ KiiChain ไม่ได้มีส่วนเกี่ยวข้องในการโจมตีครั้งนี้ โซ่ Cosmos EVM ทั้งหมดที่เปิดใช้งานบัญชีการจัดสรรมีความเสี่ยงเดียวกัน

น่าเศร้ายิ่งกว่านั้นคือ การโจมตีประเภทนี้ยังคงดำเนินอยู่จนถึงค่ำวันที่ 24 ทีมงานโครงการ Nesa จึงออกประกาศทันทีและดำเนินการระงับบล็อกเชน “เราได้ค้นพบพฤติกรรมที่ไม่พึงประสงค์ที่ใช้ช่องโหว่ของ Cosmos EVM บน L1 และขณะนี้กำลังดำเนินการเพื่อจำกัดผลกระทบ เราได้ดำเนินการอย่างรวดเร็ว และจะนำบริการกลับมาให้บริการอีกครั้งหลังจากแก้ไขซอฟต์แวร์และดำเนินการแก้ไขเพิ่มเติมเพื่อให้มั่นใจในความปลอดภัย”

สุดยอด! Cosmos เปิดตัวแพตช์ความเสี่ยงสูงโดยไม่แจ้งล่วงหน้า แฮกเกอร์เข้ามากวาดเงินในคลังโครงการก่อน

ในขณะนี้ โทเค็น Nesa ได้ร่วงลงมากกว่า 94% จากระดับก่อนหน้าที่ 0.22 ดอลลาร์สหรัฐ เหลือเพียง 0.011 ดอลลาร์สหรัฐ โครงการน้อยมากที่จะสามารถกลับมาดำเนินการได้ตามปกติหลังจากการร่วงลงเช่นนี้

อย่างไรก็ตาม ทีมโครงการยังไม่ได้ดำเนินการใดๆ เพื่อลดความเสี่ยง แม้จะเกิดเหตุการณ์ด้านความปลอดภัยของ Cosmos EVM หลายครั้ง และปัญหาดังกล่าวถูกเปิดเผยมาอย่างน้อย 2 วัน ซึ่งแสดงให้เห็นว่าทีมเทคนิคของโครงการมีความเข้าใจในเรื่องความเสี่ยงและความรับผิดชอบอย่างรุนแรง

เมื่อวันที่ 21 ที่ผ่านมา MANTRA ได้เปิดเผยว่าได้ตรวจสอบหาสาเหตุหลักของเหตุการณ์นี้แล้ว และจำกัดอยู่ที่โมดูล Cosmos EVM ของ MANTRA Chain เท่านั้น

สุดยอด! Cosmos เปิดตัวแพตช์ความเสี่ยงสูงโดยไม่แจ้งล่วงหน้า แฮกเกอร์เข้ามากวาดเงินในคลังโครงการก่อน

ตามที่มีการพูดถึงมากขึ้น คำแถลงตอบกลับอย่างเป็นทางการจาก Cosmos Labs จึงออกมาช้า ซึ่งระบุว่า “เหตุการณ์ด้านความปลอดภัยที่กำลังเกิดขึ้นส่งผลกระทบต่อผู้ใช้งานโมดูล Cosmos EVM ทีมความปลอดภัยและวิศวกรรมของ Cosmos Labs ได้ดำเนินการรับมือกับเหตุการณ์นี้อย่างกระตือรือร้น เราได้แนะนำให้โซ่ Cosmos EVM ที่ติดต่อเรายกเลิกการดำเนินการของผู้ตรวจสอบ”

แต่ก็สายเกินไปแล้ว คำวิจารณ์และความผิดหวังจากทุกฝ่ายเต็มไปทั่วโซเชียลมีเดีย “พวกเขาดูแลโมดูล EVM ที่หลายสิบสายโซ่พึ่งพา แต่เมื่อเกิดช่องโหว่ใน precompile ที่สำคัญ พวกเขาไม่ได้เผยแพร่แพตช์ไปยังช่องทางหลัก ไม่มี PoC ที่ชัดเจน และไม่มีคำแนะนำการปรับใช้อย่างเป็นระบบ สายโซ่เหล่านี้เป็นผู้รับผลลัพธ์จากโค้ดของคุณ หน้าที่ของคุณคือการเผยแพร่แพตช์ด้านความปลอดภัยอย่างรวดเร็ว + PoC ที่พร้อมใช้งาน เพื่อให้ระบบนิเวศทั้งหมดสามารถอัปเกรดได้อย่างสะอาด แต่สิ่งที่เราได้รับกลับคือการถูกทำลายอย่างเงียบๆ จากด้านบน แต่ละทีมต้องต่อสู้เพียงลำพัง” นักพัฒนา @justde กล่าว

ปัจจุบัน โทเค็น Cosmos ATOM มีมูลค่าตลาดยังคงอยู่ที่ 800 ล้านดอลลาร์สหรัฐ และอยู่ในอันดับที่ 68 ของโทเค็นทั้งหมด แต่ลดลงกว่า 95% จากจุดสูงสุด

การพัฒนาระบบนิเวศของมันในช่วงหลายปีที่ผ่านมาได้รับผลกระทบอย่างต่อเนื่อง โดยในช่วงหกเดือนที่ผ่านมา มีโครงการในระบบนิเวศ Cosmos เช่น Neutron, Mars Protocol, Pryzm, Leap Wallet และ Cosmostation ประกาศเลิกดำเนินการ ขณะที่โครงการเช่น Secret Network และ Noble ประกาศละทิ้งระบบนิเวศ Cosmos เพื่อสร้าง Layer1 ของตนเองหรือย้ายไปยังระบบนิเวศ Ethereum

คดีการขโมยแบบต่อเนื่องครั้งนี้ ไม่สงสัยเลยว่าได้ขยายความบกพร่องเชิงลึกของ Cosmos ในการตรวจสอบความปลอดภัยของรหัสพื้นฐาน กลไกการประสานงานข้ามโซ่ และระบบตอบสนองฉุกเฉิน

ช่องโหว่ด้านความปลอดภัยอาจหลีกเลี่ยงไม่ได้ แต่ตรรกะที่แปลกประหลาดเช่น “เปิดเผยแพตช์อย่างเปิดเผยโดยไม่แจ้งผู้รับมอบหมายด้านล่าง” และการแสดงออกต่างๆ ที่ดูเหมือนไม่เป็นมืออาชีพ ล้วนทำให้ผู้สร้างทุกคนรู้สึกสิ้นหวัง

คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้ การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา