Tác giả: Gu Yu, ChainCatcher
Trong vài ngày qua, hệ sinh thái Cosmos đã chứng kiến một “thảm họa bảo mật” có thể tránh được. Các blockchain sử dụng mô-đun Cosmos EVM như MANTRA, TAC, KiiChain, Nesa lần lượt bị tấn công, trong đó các ví kho dự trữ của giao thức bị hacker đánh cắp hàng loạt và bán tháo nhanh chóng, khiến các token KII, TAC, NES giảm hơn 90% chỉ trong vài giờ, khiến nhiều người nắm giữ token chịu tổn thất nặng nề.
Ban đầu, thị trường không chú ý đến các yếu tố chung đằng sau chuỗi sự cố này—đều là các blockchain thuộc hệ Cosmos, bởi vì các vụ tấn công mạng trong thị trường tiền mã hóa đã trở nên quá phổ biến, nhưng cho đến hôm qua, thị trường mới nhận ra rằng tất cả các sự cố này đều xuất phát từ mã nâng cấp phiên bản v0.7.2 do Cosmos Labs công bố trên Github vào ngày 19 tháng 8.

Cosmos Labs viết trên trang GitHub này: “Phiên bản này bao gồm các bản vá bảo mật quan trọng. Chúng tôi khuyến nghị tất cả các chuỗi nâng cấp lên phiên bản vá này thông qua nâng cấp có phối hợp càng sớm càng tốt. Phiên bản này mang tính đột phá.” Cách diễn đạt này thể hiện mức độ khẩn cấp phản ánh mức độ nghiêm trọng của lỗ hổng.
Tuy nhiên, hành động của Cosmos Labs thật khó hiểu: họ đã công khai hoàn toàn bản vá bảo mật, nhưng lại không gửi bất kỳ cảnh báo riêng tư nào hoặc thông báo bắt buộc nâng cấp đến các nhóm dự án phụ thuộc vào module này. Điều này tương đương với việc treo chìa khóa kho báu ngay giữa quảng trường công cộng và ghi chú “Mời lấy ngay”, tạo đủ thời gian cho những kẻ có ý đồ xấu nghiên cứu và thực hiện cuộc tấn công.
“Nếu kẻ tấn công có thể đọc GitHub, thì các đội downstream cần có thứ gì đó tốt hơn GitHub. Lỗ hổng sẽ luôn xảy ra. Tiêu chuẩn đánh giá cơ sở hạ tầng doanh nghiệp là mọi thứ xảy ra sau khi lỗ hổng được phát hiện: ai bị phơi bày, ai được cảnh báo, ai nhận được bản vá, và liệu khách hàng hay kẻ tấn công sẽ hành động trước. Chúng tôi cần báo cáo phân tích hậu sự đầy đủ từ Cosmos Labs. Nhưng điều này không thể che giấu: sự phối hợp đã thất bại nghiêm trọng.” – Nhà phát triển @justde cho biết.
KiiChain bị tấn công cũng đăng bài chỉ trích trực tiếp hành vi thiếu trách nhiệm của Cosmos Labs và cho rằng sự cố này “có thể đã được tránh”.
KiiChain cho biết, khi Cosmos Labs công bố thông báo vào thứ Sáu, họ đã gộp chương trình sửa lỗi với một loạt vấn đề không liên quan đã được xử lý riêng trước đó. Vào thời điểm đó, sự việc không được coi là cực kỳ khẩn cấp như một lỗ hổng nghiêm trọng có thể dẫn đến mất vốn vĩnh viễn. Họ cũng không đề xuất tạm dừng tất cả các chuỗi.
KiiChain cũng đã công bố nguyên tắc cụ thể của cuộc tấn công này. Cuộc tấn công yêu cầu ba lỗ hổng từ module Cosmos EVM xảy ra đồng thời: tràn dưới khi ghi lại số dư sau khi ủy quyền về EVM trong quá trình staking precompile, cùng với hai lỗ hổng khác chưa được công khai. Mã đặc biệt của KiiChain không tham gia vào cuộc tấn công này. Tất cả các chuỗi Cosmos EVM đã kích hoạt tài khoản quy về đều có cùng rủi ro.
Điều đáng tiếc hơn là các cuộc tấn công này vẫn đang tiếp diễn cho đến tối ngày 24, đội ngũ dự án Nesa ngay lập tức phát hành thông báo và thực hiện các biện pháp tạm dừng blockchain. “Chúng tôi đã phát hiện các hành vi độc hại khai thác lỗ hổng Cosmos EVM trên L1 và hiện đang thực hiện các biện pháp để kiềm chế ảnh hưởng. Chúng tôi đã nhanh chóng hành động và sẽ khôi phục dịch vụ sau khi áp dụng bản vá phần mềm và các biện pháp khắc phục bổ sung để đảm bảo hoạt động an toàn.”

Lúc này, token Nesa đã giảm hơn 94%, từ mức 0,22 USD trước đó xuống còn 0,011 USD. Rất ít dự án có thể phục hồi sau cú sụp đổ như vậy.
Tuy nhiên, đội ngũ dự án vẫn chưa chủ động thực hiện các biện pháp để tránh rủi ro sau khi xảy ra nhiều sự cố bảo mật Cosmos EVM và các vấn đề đã được phơi bày ít nhất 2 ngày, điều này cho thấy đội ngũ kỹ thuật của dự án có sự thiếu sót nghiêm trọng trong nhận thức về rủi ro và trách nhiệm.
Vào ngày 21, MANTRA đã công khai cho biết đã xác định được nguyên nhân gốc rễ của sự việc, chỉ giới hạn ở module Cosmos EVM của MANTRA Chain.

Khi các cuộc thảo luận ngày càng gia tăng, tuyên bố phản hồi công khai của Cosmos Labs đã chậm trễ: “Sự cố bảo mật đang diễn ra đã ảnh hưởng đến người dùng của module Cosmos EVM. Đội ngũ bảo mật và kỹ thuật của Cosmos Labs đã chủ động ứng phó với sự cố này. Chúng tôi đã đề nghị các chuỗi Cosmos EVM liên hệ với chúng tôi yêu cầu các người xác thực tạm dừng chuỗi của họ.”
Tuy nhiên, đã quá muộn, những lời chỉ trích và thất vọng từ khắp nơi tràn ngập mạng xã hội. “Họ duy trì module EVM chung mà hàng chục chuỗi phụ thuộc vào, nhưng khi xuất hiện lỗ hổng precompile quan trọng, họ không chủ động phát hành bản vá lên kênh chính thức, không có PoC rõ ràng, cũng không có hướng dẫn triển khai phối hợp. Những chuỗi này là downstream của mã bạn. Nhiệm vụ của bạn là phát hành bản vá bảo mật nhanh chóng + PoC sẵn sàng để triển khai, để toàn bộ hệ sinh thái có thể nâng cấp một cách sạch sẽ. Thay vào đó, chúng tôi nhận được sự phá hoại im lặng từ upstream, mỗi đội chỉ có thể tự vật lộn.” – Nhà phát triển @justde cho biết.
Hiện tại, token Cosmos ATOM có vốn hóa thị trường vẫn ở mức 800 triệu USD, xếp hạng 68 trong tất cả các token, nhưng đã giảm hơn 95% so với mức cao nhất.
Trong vài năm qua, sự phát triển của hệ sinh thái này cũng liên tục gặp trở ngại; trong sáu tháng qua, các dự án trong hệ sinh thái Cosmos như Neutron, Mars Protocol, Pryzm, Leap Wallet và Cosmostation đã thông báo ngừng hoạt động, trong khi các dự án như Secret Network và Noble tuyên bố từ bỏ hệ sinh thái Cosmos để tự xây dựng Layer1 hoặc chuyển sang hệ sinh thái Ethereum.
Ca vụ trộm liên tiếp này rõ ràng đã làm nổi bật những khuyết điểm sâu sắc của Cosmos trong việc kiểm toán bảo mật mã nguồn cơ sở, cơ chế phối hợp liên chuỗi và hệ thống phản ứng khẩn cấp.
Lỗ hổng bảo mật có thể khó tránh khỏi, nhưng logic phi lý khi “công khai bản vá mà không thông báo cho các bên downstream” cùng những biểu hiện “tự phát” khác đủ khiến tất cả những người xây dựng cảm thấy lạnh lòng.




