Cosmos publie un correctif critique sans prévenir, des hackers vident les trésoreries de plusieurs projets

chaincatcherchaincatcher

Ces derniers jours, l'écosystème Cosmos a été le théâtre d'une « catastrophe sécuritaire » qui aurait pu être évitée. MANTRA, TAC, KiiChain, Nesa et d'autres blockchains utilisant le module Cosmos EVM ont été attaquées successivement. Les jetons de réserve des protocoles dans les portefeuilles de trésorerie de chaque chaîne ont été volés en masse par des pirates et rapidement vendus, provoquant une chute de plus de 90 % en quelques heures pour des jetons comme KII, TAC et NES, infligeant de lourdes pertes à de nombreux détenteurs.

 

Au début, le marché n'a pas remarqué le facteur commun derrière cette série d'incidents — toutes des blockchains de l'écosystème Cosmos, car les attaques de pirates sont monnaie courante sur le marché crypto. Ce n'est qu'hier que le marché a réalisé que cette série d'incidents provenait du code de mise à niveau v0.7.2 publié par Cosmos Labs sur GitHub le 19 août.

Scandaleux ! Cosmos publie un correctif critique sans prévenir, des hackers vident les trésoreries des projets

Cosmos Labs a écrit sur cette page GitHub : « Cette version contient des correctifs de sécurité importants. Nous recommandons à toutes les chaînes de mettre à niveau vers cette version corrigée dès que possible via une mise à niveau coordonnée. Cette publication est d'une importance capitale. » Le ton urgent reflète la gravité de la vulnérabilité.

 

Cependant, l'approche de Cosmos Labs est déroutante : ils ont rendu le correctif de sécurité entièrement public, sans envoyer d'avertissement privé ni de notification de mise à niveau obligatoire aux équipes des projets dépendant de ce module. C'est comme accrocher les clés de la trésorerie sur une place publique avec une note « à utiliser rapidement », laissant aux personnes malveillantes tout le temps nécessaire pour étudier et lancer une attaque.

 

« Si les attaquants peuvent lire GitHub, les équipes en aval ont besoin de mieux que GitHub. Les vulnérabilités arrivent toujours. L'infrastructure d'entreprise se juge sur tout ce qui se passe après une vulnérabilité : qui a été exposé, qui a été prévenu, qui a reçu le correctif, et si ce sont les clients ou les attaquants qui agissent en premier. Nous avons besoin d'un rapport d'analyse post-mortem complet de Cosmos Labs. Mais on ne peut pas maquiller cela : la coordination a gravement échoué. » a déclaré le développeur @justde.

 

KiiChain, qui a été attaquée, a également publié un message accusant directement Cosmos Labs d'irresponsabilité, affirmant que cet incident « aurait pu être évité ».

 

KiiChain a déclaré que lorsque Cosmos Labs a publié l'annonce vendredi, le correctif était regroupé avec un lot de problèmes sans rapport traités précédemment en privé. Il n'a pas été présenté comme une urgence extrême, comme cela aurait dû être le cas pour une vulnérabilité grave pouvant entraîner une perte permanente de fonds. Ils n'ont pas non plus recommandé de suspendre toutes les chaînes.

 

KiiChain a également révélé le principe d'attaque spécifique de la vulnérabilité. L'attaque nécessite la présence simultanée de trois défauts en amont dans le module Cosmos EVM : un sous-dépassement lors de l'écriture du solde délégué dans l'EVM lors du précompilé de staking, ainsi que deux autres vulnérabilités non encore divulguées. Le code spécifique de KiiChain n'a pas été impliqué dans cette attaque. Toutes les chaînes Cosmos EVM avec des comptes de vesting activés présentent le même risque.

 

Plus navrant encore, ce type d'attaque se poursuivait encore dans la soirée du 24. L'équipe du projet Nesa a immédiatement publié une annonce et pris des mesures pour suspendre la blockchain. « Nous avons détecté une activité malveillante exploitant la vulnérabilité Cosmos EVM sur la L1 et prenons actuellement des mesures pour en contenir l'impact. Nous avons agi rapidement et reprendrons le service après avoir appliqué les correctifs logiciels et pris d'autres mesures correctives pour garantir un fonctionnement sûr. »

 

À ce moment-là, le jeton Nesa avait déjà chuté de plus de 94 %, passant de 0,22 $ à 0,011 $. Très peu de projets peuvent se remettre d'une telle chute.

 

Cependant, le fait que l'équipe du projet n'ait pas pris de mesures proactives pour éviter les risques, même après plusieurs incidents de sécurité Cosmos EVM et au moins deux jours après la révélation du problème, montre une grave lacune dans la conscience des risques et des responsabilités de son équipe technique.

 

Dès le 21, MANTRA avait publiquement déclaré avoir identifié la cause profonde de l'incident, limitée au module Cosmos EVM de MANTRA Chain.

Scandaleux ! Cosmos publie un correctif critique sans prévenir, des hackers vident les trésoreries des projets

Alors que les discussions s'intensifiaient, la réponse publique de Cosmos Labs est arrivée tardivement : « Un incident de sécurité en cours affecte les utilisateurs du module Cosmos EVM. Les équipes de sécurité et d'ingénierie de Cosmos Labs ont réagi de manière proactive à cet incident. Nous avons conseillé aux chaînes Cosmos EVM qui nous ont contactés de demander à leurs validateurs de suspendre leurs chaînes. »

 

Mais il était trop tard. Les critiques et la déception affluent de toutes parts sur les réseaux sociaux. « Ils maintiennent un module EVM partagé dont dépendent des dizaines de chaînes, mais lorsqu'une vulnérabilité critique de précompilé est apparue, ils n'ont pas publié de correctif de manière proactive sur les canaux principaux, pas de PoC clair, pas de guide de déploiement coordonné. Ces chaînes sont en aval de votre code. Votre travail est de publier rapidement des correctifs de sécurité + un PoC prêt à déployer pour que tout l'écosystème puisse se mettre à niveau proprement. Au lieu de cela, nous avons eu une destruction silencieuse en amont, et chaque équipe a dû se débrouiller seule. » a déclaré le développeur @justde.

 

Selon les données de RootData, la capitalisation boursière du jeton Cosmos ATOM est encore de 800 millions de dollars, se classant 68e parmi tous les jetons, mais en baisse de plus de 95 % par rapport à son pic.

 

Le développement de son écosystème a également continué de souffrir ces dernières années. Au cours des six derniers mois, des projets de l'écosystème Cosmos comme Neutron, Mars Protocol, Pryzm, Leap Wallet et Cosmostation ont annoncé d'eux-mêmes l'arrêt de leurs opérations, tandis que Secret Network, Noble et d'autres ont annoncé abandonner l'écosystème Cosmos pour construire leur propre Layer 1 ou migrer vers l'écosystème Ethereum.

 

Cette série de vols en chaîne met sans aucun doute en lumière les défauts profonds de Cosmos en matière d'audit de sécurité du code sous-jacent, de mécanismes de coordination inter-chaînes et de système de réponse d'urgence.

 

Les vulnérabilités de sécurité sont peut-être inévitables, mais la logique absurde de « publier un correctif sans prévenir les utilisateurs en aval » et les performances dignes d'une « équipe amateur » suffisent à glacer le sang de tous les bâtisseurs.

Ce contenu est fourni à titre informatif et éducatif uniquement et ne constitue pas un conseil en investissement lié à BTCC. BTCC s’efforce de garantir la véracité, l’exactitude et l’originalité du contenu ci-dessus, sans pouvoir toutefois les garantir.

Recommandé

Rune acquiert une coquille Nasdaq pour 1,8 M$ et veut faire exploser les shorts avec des meme coinsHash Global : après le BTC, qui prendra le relais du prochain marché haussier ?Bitari vise le Nasdaq avec 4 employés et une valorisation de 302 millions de dollarsDerrière le contrat cloud de 35 milliards de dollars d'Anthropic, le vrai propriétaire est Nvidia8 meme coins dépassent 10 M$ sur Robinhood Chain : quels points communs ?