Cosmos EVM中的漏洞利用让攻击者大失所望:本可获利5000万美元,最终却仅净赚约6万美元。
我成功还原了这次具有警示意义的攻击的全貌。攻击者发现了Cosmos EVM模块中的关键漏洞,并利用该漏洞铸造了价值超过5000万美元的Nesa(NES)代币。然而,实际收益却微乎其微——仅有6万美元,这使得该事件与其说是一场金融灾难,不如说是一个趣闻。
攻击机制:事件经过
从追踪到的交易来看,黑客首先通过一个由Monero(XMR)资助的匿名钱包购买了价值25万美元的NES。随后,他利用该漏洞将自己的余额扩大了200倍,创造了约5000万美元的NES,并将代币转移至以太坊网络。接着,资金经过八个中间地址,在这些地址上NES在去中心化交易所被兑换为ETH。
但此时市场介入其中。资金池中的流动性枯竭的速度远超黑客变现全部数量的速度。滑点造成的损耗极为严重,名义金额几乎所剩无几。最终,在花费约25.5万美元用于准备之后,攻击者仅获得31.5万美元——与原本的企图规模相比,利润微乎其微。
生态系统的反应与威胁规模
Cosmos Labs迅速对事件作出回应,建议所有使用存在漏洞的模块版本(低于v0.6.2或v0.7.2)的网络立即停止区块验证并安装补丁。团队确认许多链已经解决了该问题,但关于受影响网络和总损失的详细报告将在稍后发布。
此次攻击至少影响了四个运行在共享模块上的网络。在KiiChain中,攻击者重复利用了该漏洞18次,提取了超过1.48亿枚KII代币。Nesa、MANTRA和TAC也确认了攻击尝试,并暂时停止了服务以进行更新。
我的分析:这一案例生动地说明,被盗资产的名义价值往往与实际收益毫无关系。市场本身就是一个保护机制:流动性不足和滑点足以将“完美犯罪”变成亏损的买卖。然而,这里的主要教训不在于黑客获利多少,而在于Cosmos基础设施的系统性漏洞,所有依赖它的网络都需要立即重新审视其安全协议。