币圈资讯

Cosmos EVM补丁泄露致6链遭劫,代币暴跌96%,资产安全如何保障?

8月19日深夜,Cosmos Labs在未预先通知下游链开发者的情况下,将Cosmos EVM模块的安全补丁直接上传至GitHub。次日,该漏洞的原理及利用方式便出现在公开的Pull Request中,引发黑客迅速行动。短短数日内,包括MANTRA、KiiChain、TAC在内的6条区块链遭受攻击,资金被卷走近600万美元。其中,KII、TAC和NES等代币价格遭遇重创,最大跌幅高达96%。以下内容综合自Cosmos Labs及KiiChain官方发布的声明。

An ongoing security incident has impacted users of the Cosmos EVM module. Cosmos Labs’ security and engineering teams have been proactively responding to this incident. We have advised the Cosmos EVM chains that are in contact with us to request that validators halt their chains. We thank the teams using Cosmos EVM for their rapid response. An incident report will be shared once the situation is resolved. If you are a team using Cosmos EVM and have questions, please contact security@cosmoslabs.io.

Cosmos Labs

原本旨在修复隐患的安全更新,此次却沦为黑客的攻击手册。8月19日晚,Cosmos Labs发布了一个包含“重要安全修复”的补丁版本,并建议所有链进行升级。然而,官方既未发出正式的安全通告,也未私下通知下游合作伙伴,其官方X账号同样保持沉默。

次日清晨,一个相关项目的分叉代码库中出现了一则公开的Pull Request,详细阐述了漏洞原理及利用路径。数小时后,MANTRA链上爆发了首笔未经授权的交易。随后三天内,KiiChain和TAC相继沦陷,Nesa等其他链也出于避险目的被迫停机。

对攻击者而言,一份公开的修复提交记录(commit)无异于一份带有答案的考卷。代码差异明确指出了系统缺陷所在,而未及时升级的链则成了待宰的羔羊。

漏洞早于四月已被发现

这一漏洞并非新鲜事。早在4月25日,安全研究员便通过漏洞赏金计划向Cosmos Labs提交了报告。

问题的核心在于Cosmos EVM的状态数据库(StateDB)仅记录了账户的“可动用”余额。当锁定资金的账户执行质押操作时,系统会使用较小的可动用余额减去全额委托金额。由于缺乏防护机制,这种减法操作引发了整数下溢,导致余额数值回绕至约2的256次方。简而言之,账户凭空出现了天文数字般的余额,攻击者可随意提取。

Cosmos Labs的工程团队在当时的测试结论认为,该漏洞仅影响采用6位小数精度的网络。鉴于已上线的Cosmos EVM链均采用18位小数精度,因此判定其为安全的。基于此判断,修复程序于5月15日以“静默公开补丁”的形式合并入主分支,并未启动紧急私发补丁的流程。

这一误判持续至8月初。团队在进一步研究后发现,无论小数精度如何设置,所有Cosmos EVM部署均存在风险。8月19日的补丁版本仓促上线,此前四个月的误判在随后的72小时内转化为巨额损失。GitHub上的正式安全通告直至8月28日才发布,并将严重等级评定为最高的Critical。

六条链遭劫,黑客套现近600万

首当其冲的是RWA公链MANTRA。8月20日,链上出现异常转账,约7.2亿枚代币被转移,当时市值约合360万美元。官方停链约30小时后,于22日恢复服务,并确认用户资产未受损失。

KiiChain受到的冲击最为严重。8月22日,攻击者使用相同手法连续发起18次攻击,从金库钱包抽走了148,326,583枚KII,按当时币价计算名义价值超900万美元。由于黑客急于抛售,这批代币最终仅兑换到约160万美元的稳定币。KiiChain事后透露,已成功追回其中54.4%的资金。

同日,TAC的质押合约被抽空近30亿枚TAC,名义价值约750万美元,相当于流通量的60%被搬空。官方已于22日深夜停链至今。

据Cosmos Labs事后向媒体提供的统计数据,共有6条链遭到利用,黑客实际套现近600万美元。其中约287万美元通过去中心化交易所出货,约285万美元流入中心化交易所。事发后,团队联系了40个网络,13条高风险链赶在被攻陷前完成了升级或停机,期间还发现了11个原本未在名单中的Cosmos EVM部署。连官方都难以完全掌握其代码运行在哪些链上,这暴露了共用模组生态的一大痛点。

根据CoinGecko数据,KII从事发前的0.07美元一度跌至0.012美元,跌幅约83%。TAC从0.0025美元跌至0.0003美元,跌幅约88%。表现最惨烈的是NES,从0.21美元崩盘至0.0093美元,跌幅高达96%。持有这些代币的用户,在最坏的情况下,资产在几小时内缩水至不足原来的5%。

KiiChain指责:本可避免的损失

KiiChain在声明中将矛头指向Cosmos Labs的披露流程:“在公共场合发布安全修复,却未提前私下告知运行这些代码的链,不给它们打补丁的时间,这等于把漏洞送给了任何能读懂commit的人。”报告指出了三个主要问题:未提前通知、未标记为重大级别、事发后沟通迟缓。

Cosmos Labs直到8月24日才在X平台上首次公开回应,证实“一起持续中的安全事件已影响Cosmos EVM模组的用户”,并建议与其保持联系的链要求验证者停链。此时,KiiChain与TAC已经停摆超过一天。官方在后续说明中承认了误判,承诺修改漏洞分级与披露程序,并表示完整事故报告将在事件解决后发布。

这并非Cosmos生态首次因“漏洞处理方式”而备受争议。今年1月,Cosmos EVM的另一项跨链预编译合约漏洞(ASA-2026-002)曾导致Saga网络损失约700万美元。4月更有白帽黑客公开抱怨,向官方提交的0-day漏洞报告邮件被当作垃圾邮件处理。

目前已升级至v0.6.2或v0.7.2版本,或已停用相关跨链功能的链,不再受此漏洞影响。