Cosmos, uyarı vermeden kritik bir güvenlik düzeltmesi yayınladı, projeler hakerler tarafından fonlarını kaybetti

icon MarsBit
Paylaş
AI summary iconÖzet
Cosmos Labs, 19 Ağustos'ta bağımlı projelere haber vermeden yüksek riskli bir düzeltme yayınladıktan sonra, Cosmos tabanlı birden fazla blok zinciri güvenlik ihlaline uğradı. MANTRA, TAC, KiiChain ve Nesa, saldırganların ele alınmamış zafiyetleri kullanması nedeniyle büyük blok zinciri içindeki olaylar yaşadı. GitHub'a yüklenen düzeltme, Cosmos EVM modülü için acil düzeltmeler içeriyordu ancak aşağı akış takımlarını hazırlıksız bıraktı. KiiChain ve diğerleri, acil koordinasyon eksikliğini ve net dağıtım yönlendirmesi yokluğunu eleştirdi. Saldırılar, en azından 24 Ağustos'a kadar devam etti ve Nesa, operasyonlarını durdurup ihlali gideren en son proje oldu.

Yazar: Gu Yu, ChainCatcher

Geçen birkaç günde, Cosmos ekosistemi önlenmesi mümkün olan bir "güvenlik felaketi" yaşadı.MANTRA, TAC, KiiChain, Nesa gibi Cosmos EVM modülünü kullanan blok zincirleri sırayla saldırıya uğradı ve her bir zincirin kasa cüzdanlarındaki protokol rezerv token'ları hackerlar tarafından topluca çalındı ve hemen satıldı; bunun sonucunda KII, TAC, NES gibi token'lar birkaç saat içinde %90'ın üzerinde düştü ve birçok token sahibi büyük kayıplar yaşadı.

İlk başta, bu olayların arkasındaki ortak faktör, tümünün Cosmos tabanlı blok zincirleri olması nedeniyle piyasa tarafından dikkate alınmadı; zira kripto piyasasında hacker saldırıları artık sıradan bir olay haline gelmişti. Ancak dün piyasa, bu serinin Cosmos Labs'ın 19 Ağustos'ta GitHub'da yayınladığı v0.7.2 sürümü yükseltme kodundan kaynaklandığını fark etti.

Aşırı! Cosmos, kritik bir düzeltmeyi açıklandırdı ancak önceden bildirim vermedi, hakerler proje kasanızı boşalttı.

Cosmos Labs, bu GitHub sayfasında şunları yazıyor: “Bu sürüm, önemli güvenlik düzeltmeleri içerir. Tüm zincirlerin bu düzeltme sürümüne koordineli yükseltme yoluyla en kısa sürede geçmesini öneriyoruz. Bu yayın büyük bir etki yaratır.” İfade edilen aciliyet, bu güvenlik açığının ciddiyetini yansıtmaktadır.

Ancak Cosmos Labs'in operasyonu anlaşılmaz: Güvenlik düzeltmelerini tamamen kamuya açtılar, ancak bu modüle bağımlı olan tüm proje ekiplerine herhangi bir gizli uyarı veya zorunlu yükseltme bildirimi göndermediler. Bu, kilitli bir hazinenin anahtarını kamu meydanına asıp “Lütfen hemen alın” yazmakla eşdeğerdir; kötü niyetlilerin saldırıları araştırmak ve uygulamak için yeterli zamanları olacaktır.

Eğer saldırganlar GitHub’u okuyabiliyorsa, alt sistemlerin GitHub’dan daha iyi bir şeylere sahip olmaları gerekir. Güvenlik açıkları her zaman meydana gelir. Kurumsal altyapının ölçütü, açıkların ortaya çıkmasından sonraki tüm süreçlerdir: Kim maruz kaldı, kim uyarı aldı, kim düzeltme aldı ve müşteri mi yoksa saldırgan mı önce harekete geçti. Cosmos Labs’tan tam bir olay sonrası analiz raporuna ihtiyacımız var. Ancak bunu gizleyemeyiz: Koordinasyon hatası çok ciddi düzeyde oldu.” dedi geliştirici @justde.

Saldırıya uğrayan KiiChain, Cosmos Labs'ın sorumsuz davranışını doğrudan eleştirdi ve bu olayın "önlenemez" olduğunu belirtti.

KiiChain, Cosmos Labs'in Cuma günü duyuru yaptığı sırada, programı daha önce gizli olarak ele alınan bir dizi sorunla birlikte düzelttiğini belirtti. O dönemde, bu durum, varlıkların kalıcı kaybına neden olabilecek ciddi bir açıklık içeren çok acil bir mesele olarak sınıflandırılmadı. Ayrıca, tüm zincirlerin durdurulması önerilmedi.

KiiChain, bu açıklığın özel saldırı prensiplerini de açıkladı. Saldırı, Cosmos EVM modülünde üç üst düzey hata aynı anda ortaya çıktığında etkili olabiliyor: staking ön derlenmiş kodunda temsil edilen bakiyenin EVM'ye geri yazılması sırasında meydana gelen alt sınır aşımları ve henüz açıklanmayan iki başka zafiyet. KiiChain'in özel kodu bu saldırıda yer almamıştır. Tüm归属 hesapları etkinleştirilmiş Cosmos EVM zincirlerinde aynı risk mevcuttur.

Daha da üzücü olan, bu tür saldırıların 24 gün akşamına kadar devam etmesiydi. Nesa proje ekibi hemen bir duyuru yayımlayıp blok zincirini durdurma önlemleri aldı. “Cosmos EVM açıklarından yararlanan kötü niyetli davranışları L1 üzerinde tespit ettik ve etkileri kontrol altına almak için önlemler alıyoruz. Hızlı bir şekilde harekete geçtik ve uygulama yazılımında onarım ve ek güvenlik önlemleri uyguladıktan sonra hizmetleri yeniden açacağız.”

Aşırı! Cosmos, kritik bir düzeltmeyi açıklandırdı ancak önceden bildirim vermedi, hakerler proje kasanızı boşalttı.

Şu anda Nesa tokeni, önceki 0,22 dolar seviyesinden 0,011 dolara düşerek %94'ten fazla değer kaybetmiştir. Bu tür bir düşüşten kurtulup normal işleyişe dönen projeler çok azdır.

Ancak, proje ekibi, Cosmos EVM ile ilgili çok sayıda güvenlik olayı yaşandıktan ve sorunlar en az 2 gün boyunca ortaya çıkarıldıktan sonra hâlâ riskleri önleyici herhangi bir adım atmamıştır; bu da proje teknik ekibinin risk ve sorumluluk bilincinde ciddi eksiklikler taşıdığını göstermektedir.

21'de en erken olarak, MANTRA olayın temel nedeninin yalnızca MANTRA Chain'in Cosmos EVM modülüne sınırlı olduğunu açıkladı.

Aşırı! Cosmos, kritik bir düzeltmeyi açıklandırdı ancak önceden bildirim vermedi, hakerler proje kasanızı boşalttı.

Daha fazla tartışma arttıkça, Cosmos Labs'ın açık yanıt açıklaması gecikti: “Güvenlik olayı, Cosmos EVM modülünü kullanan kullanıcıları etkiliyor. Cosmos Labs'ın güvenlik ve mühendislik ekibi, olaya aktif olarak müdahale etti. Cosmos EVM zincirlerimizle iletişim kurduğumuzda, doğrulayıcıların zincirlerini durdurmalarını önerdik.”

Ancak bu kadar geçti ve sosyal medyada çeşitli taraflardan eleştiriler ve hayal kırıklığı doldu. "Onlar, onlarca zincirin bağımlı olduğu paylaşılan EVM modülünü koruyor, ancak kritik ön derlenmiş açıklar ortaya çıktığında, ana kanala düzeltme yayınlamadılar, net bir PoC sunmadılar ve koordine edilmiş bir dağıtım rehberi vermediler. Bu zincirler, sizin kodunuzun alt akışındadır. Göreviniz, tüm ekosistemin temiz bir şekilde yükseltmesini sağlayacak şekilde hızlıca güvenlik düzeltmeleri ve hazırda kullanıma hazır PoC'ler yayınlamaktır. Bunun yerine, bizlere üst akıştan sessiz bir yıkım verildi ve her ekip kendi başına mücadele etmek zorunda kaldı." Geliştirici @justde dedi.

Şu anda Cosmos tokeni ATOM'un piyasa değeri hâlâ 800 milyon ABD dolarıdır ve tüm tokenler arasında 68. sırada yer alır, ancak zirve dönemine kıyasla %95'ten fazla düşüş yaşamıştır.

Geçtiğimiz birkaç yıl içinde ekosistem gelişimi sürekli olarak zorluklarla karşılaştı; son altı ay içinde Neutron, Mars Protocol, Pryzm, Leap Wallet ve Cosmostation gibi Cosmos ekosistemi projeleri faaliyetlerini durdurma ilan etti, Secret Network ve Noble gibi projeler ise Cosmos ekosisteminden vazgeçerek kendi Layer1'lerini kurma veya Ethereum ekosistemine geçme kararı aldı.

Bu seri hırsızlık olayı, Cosmos'un temel kod güvenlik denetimi, çapraz zincir koordinasyon mekanizması ve acil durum yanıtlama sistemleri üzerindeki derin eksikliklerini açıkça ortaya koyuyor.

Güvenlik açıkları kendileri kaçınılmaz olabilir, ancak "açık patch'i aşağı akışa bildirmeden" gibi abartılı mantık ve çeşitli "geçici ekip" performansları, tüm inşa edenleri ürperdirmeye yeterlidir.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.