Cosmos生态中的大规模事件暴露了风险管理流程中的系统性问题。我对Cosmos Labs发布的复盘报告进行了独立分析,得出结论:一系列错误导致基于Cosmos EVM的六个区块链损失了570万美元。关键点在于,该漏洞最初被错误归类为低风险,这成为级联故障的根本原因。
时间线与攻击的技术细节
该问题早在2026年4月25日就通过漏洞赏金计划被发现。经过内部测试后,安全团队认为生产网络不受影响,并在未通知运营方的情况下发布了公开补丁。然而,8月初独立研究人员证明事实恰恰相反——该漏洞影响了所有基于Cosmos EVM的网络。开发人员不得不紧急掩盖修复措施,将其嵌入8月19日晚发布的v0.6.2和v0.7.2版本中。首次攻击在20小时后即发生。
从技术上讲,这次攻击是由下溢和溢出组成的复杂链条。攻击者利用专门创建的归属账户和恶意合约来错误地重新计算余额,随后从余额较大的地址提取资金。值得注意的是:并未铸造新代币,总供应量保持不变。
损失分布
最大冲击落在MANTRA网络上——从销毁地址和旧的多签钱包中提取了7.209亿枚MANTRA代币(约360万美元)。该网络于8月20日停止运行,30小时后恢复,未进行状态回滚。值得注意的是,尽管客户账户未受影响,但此前被认为经济上不活跃的代币进入了流通。
TAC的损失为29.9亿枚代币,其中约12.1亿枚在BNB Chain上以约95万美元的价格售出。KiiChain损失约1.483亿枚KII,其中6460万枚代币以160万美元的价格变现,被盗资金的54.4%仍留在网络中,可能被追回。
批评与应对措施
MANTRA和KiiChain严厉批评了披露流程。他们认为,在没有事先警告的情况下,20小时对于在38个验证者之间协调更新来说时间极其紧迫。作为回应,Cosmos Labs表示已与40个网络进行协调,并在115多个公共区块链中发现了11个未注册的Cosmos EVM部署。
我的分析:这一事件暴露了DeFi安全方法中的根本性问题——在测试有限的情况下低估漏洞的严重性。Cosmos Labs未披露六个受影响网络中的三个,这削弱了对其流程透明度的信任。考虑到从2025年1月到2026年7月,加密平台在245起事件中损失了36.3亿美元,市场迫切需要更严格的协调标准和强制性的运营方通知要求。