Cosmos Labs 正式承认其低估了 Cosmos EVM 模块中一个漏洞的严重性。该错误导致 8 月 20 日至 25 日期间六个区块链遭到一系列攻击,总损失达 570 万美元。这一事件暴露了 Cosmos 生态系统中安全协调的系统性问题。

事件时间线

该问题最早于 2026 年 4 月 25 日通过漏洞赏金计划被发现。经过内部测试后,团队得出结论认为生产网络不存在风险,并发布了公开补丁,但未专门通知运营商。然而,8 月初,独立研究人员证明该漏洞影响所有基于 Cosmos EVM 的网络。开发人员不得不紧急掩盖修复措施,将其整合到 8 月 19 日晚间发布的 v0.6.2 和 v0.7.2 版本中。首次攻击在 20 小时内就被记录到——显然所有验证者没有足够时间完成更新。

漏洞利用的技术细节

在事后分析中,Cosmos Labs 揭示了攻击机制:攻击者利用了下溢和溢出的链条。通过专门创建的归属账户和恶意合约,他们实现了余额的错误重新计算,随后从余额较大的地址提取资金。值得注意的是,没有铸造新代币——总供应量保持不变,但特定钱包受到了影响。

各网络损失规模

最大冲击落在 MANTRA 上。从销毁地址和旧的多签钱包中提取了 7.209 亿 MANTRA(约 360 万美元)。该网络于 8 月 20 日停止运行,30 小时后恢复,未进行状态回滚。MANTRA 保证客户账户未受影响,但此前被视为经济上不活跃的代币实际上已进入流通。

TAC 的损失为 29.9 亿枚代币,其中约 12.1 亿枚在 BNB Chain 上售出,约合 95 万美元。KiiChain 损失约 1.483 亿 KII:6460 万枚代币以 160 万美元售出,54.4% 的被盗资产仍留在网络中,可能被追回。Cosmos Labs 未透露其余三个受影响网络的名称。

批评与应对措施

MANTRA 和 KiiChain 严厉批评了漏洞披露流程。他们表示,在没有单独预警的情况下,20 小时对于评估、测试和协调 38 个验证者之间的更新来说简直是灾难性的短。KiiChain 还指出,只有在三个区块链遭到攻击后才建议停止网络。Cosmos Labs 回应称,他们与 40 个网络进行了协调,并在 115 多个公共区块链中发现了 11 个未注册的 Cosmos EVM 部署。

我的评论: 这一事件清楚地表明,即使是成熟的生态系统也可能低估跨网络协调的复杂性。沟通延迟和对未注册部署的关注不足,是整个行业的教训。在多链世界中,安全性不仅需要技术补丁,还需要对所有网络参与者进行透明、及时的通报,无论其规模大小。