История получилась не самая приятная для команды Cosmos. Ещё в апреле исследователь через программу bug bounty сообщил о баге в Cosmos EVM - общем модуле, который позволяет сетям на Cosmos запускать Ethereum-совместимые приложения.
Тестировщики тогда решили, что живые сети не подвержены риску, и патч выпустили без публикации какого-либо предупреждения. Спустя четыре месяца выяснилось, что это была ошибка.
Атакующие использовали классический баг с переполнением чисел: эксплуатировали уязвимость integer underflow, чтобы заставить сети Cosmos EVM зачислить на кошельки злоумышленника фактически бесконечное количество токенов.
В период с 20 по 25 августа под удар попали шесть сетей, включая MANTRA (потеряла $3,6 млн), TAC и KiiChain. При этом MANTRA в своём отчёте отметила, что патч вышел всего за 20 часов до начала атаки и даже не раскрывал суть уязвимости.
KiiChain высказалась ещё жёстче, обвинив Cosmos Labs в отсутствии внятного предупреждения для затронутых сетей:
"Cosmos Labs gave no advance notice to downstream chains, did not flag the release as security critical, and did not tell affected chains that a public release had happened until Friday 21 August, two days later"
Украденное успели частично вывести: атакующие обменяли похищенные токены на около $2,87 млн через децентрализованные биржи и $2,85 млн через централизованные, при этом связанные с злоумышленником аккаунты на CEX уже заморожены.
Теперь Cosmos Labs обещает расширить процесс оценки угроз за рамки одного лишь пруф-оф-концепта от репортёра, увеличить сеть контактов по безопасности и провести внешний аудит своих операционных практик. Операторам уязвимых сетей рекомендуют обновляться до версий Cosmos EVM 0.6.2, 0.7.2 или новее.
#CosmosEVM #MANTRA #KiiChain
💰Автоматический обмен