8月底发生的针对Cosmos生态系统区块链的攻击,暴露了Cosmos Labs工作中的严重失误。该公司承认,错误地低估了Cosmos EVM模块中漏洞的严重性,导致六个网络累计损失达570万美元。
事件时间线
该问题早在2026年4月25日就通过漏洞赏金计划被发现。经过内部测试后,团队得出结论认为生产网络不受风险影响,并在未通知运营方的情况下发布了公开补丁。然而,8月初独立研究人员证明了相反的情况——该漏洞影响所有基于Cosmos EVM的网络。开发人员不得不将修复程序伪装集成到v0.6.2和v0.7.2版本中,并于8月19日晚发布。首次攻击在20小时后便接踵而至。
技术细节
在事后分析中,Cosmos Labs将该攻击描述为下溢与随后上溢的组合。攻击者利用特制的归属账户和恶意合约,引发余额重算错误,并从余额较大的地址中提取资金。值得注意的是,并未铸造新代币——总供应量保持不变。
损失规模
损失最严重的是MANTRA网络:从销毁地址和旧的多签钱包中提取了7.209亿枚MANTRA(约360万美元)。该网络于8月20日停止运行,30小时后恢复,未进行状态回滚。尽管MANTRA声称客户账户未受影响,但此前被视为经济上不活跃的代币已进入流通。
TAC的损失为29.9亿枚代币,其中12.1亿枚在BNB Chain上售出,约合95万美元。KiiChain损失约1.483亿枚KII,其中6460万枚代币被变现,约合160万美元。部分被盗资产(54.4%)仍留在网络中,有望追回。另外三个受影响网络的名称尚未披露。
批评与回应
MANTRA和KiiChain对披露流程提出了严厉批评。他们认为,在没有单独预警的情况下,20小时不足以让38个验证者评估并协调更新。Cosmos Labs反驳称,其与40个网络进行了协调,并在超过115个公共区块链中发现了11个未注册的Cosmos EVM部署。
我的分析:这起事件再次提醒我们,即使是成熟的生态系统也容易受到风险评估错误的影响。在未紧急通知运营方的情况下隐藏补丁的决定看起来极其冒险,尤其是考虑到独立研究人员已经指出了该问题的全球性。问题不在于漏洞是否存在,而在于响应流程为何如此缓慢。考虑到从2025年1月到2026年7月,加密平台在245起事件中损失了36.3亿美元,市场显然缺乏标准化的紧急警报协议。