Cosmos生态系统中最近发生的一起事件暴露了Cosmos EVM模块中的一个严重漏洞,但攻击者非但没有获得预期的“大奖”,反而遭遇了市场的残酷现实。对Nesa(NES)协议的攻击表明,即使利用成功,如果不考虑流动性,也可能只带来象征性的利润。
对Nesa的攻击是如何进行的
我对交易链的分析显示,攻击者的行动经过深思熟虑。初始资金25万美元是通过Monero(XMR)购买的——这是一种匿名加密货币,通常被那些最看重隐私的人所选择。这些资金进入了钱包0x9AE7,随后黑客利用一个关键漏洞将其余额增加了200倍。
结果,他成功生成了价值约5000万美元的NES代币,并将其转移到以太坊网络。然而,后续行动暴露了他的失误:代币被分配到八个地址,他试图通过这些地址在去中心化交易所上将代币兑换为ETH。但池中的流动性极为有限,滑点几乎吞噬了全部金额。
对黑客来说,结果令人沮丧:在花费25.5万美元的情况下,他只获得了31.5万美元。净利润仅为可笑的6万美元——不到被盗代币名义价值的0.2%。
Cosmos Labs的回应及问题的规模
Cosmos Labs迅速对事件作出回应,建议所有使用易受攻击的Cosmos EVM版本(低于v0.6.2或v0.7.2)的网络立即停止区块验证。团队确认许多受影响的链已修复问题,但关于漏洞性质和全部损失的详细报告将在稍后发布。
据悉,此次攻击影响了至少四个运行在共同模块上的网络。在KiiChain,攻击者重复利用该漏洞18次,提取了超过1.48亿个KII代币。Nesa、MANTRA和TAC也受到影响。Nesa的开发人员已确认通过同一漏洞的入侵尝试,并在安装更新前暂停了服务。
我的结论:这一案例鲜明地提醒我们,在DeFi世界中,资产的名义价值与实际流动性之间存在巨大差异。黑客往往低估了这一因素,而在这里,市场本身充当了守护者。然而,这一事件凸显了所有基于Cosmos EVM的网络进行安全审计的至关重要性——在漏洞被完全披露之前,其他链仍处于风险之中。