Cosmos expõe patch crítico sem aviso prévio e hackers esvaziam tesourarias de vários projetos
chaincatcherNos últimos dias, o ecossistema Cosmos viveu um "desastre de segurança" que poderia ter sido evitado. Blockchains como MANTRA, TAC, KiiChain e Nesa, que utilizam o módulo Cosmos EVM, foram atacadas sucessivamente. Os tokens de reserva dos protocolos nas carteiras de tesouraria de cada cadeia foram roubados em massa por hackers e rapidamente vendidos, fazendo com que tokens como KII, TAC e NES despencassem mais de 90% em poucas horas, causando perdas severas a muitos detentores.
Inicialmente, o mercado não percebeu o fator comum por trás dessa série de incidentes — todos eram blockchains do ecossistema Cosmos, afinal, ataques de hackers no mercado cripto já são comuns. Mas só ontem o mercado notou que todos esses incidentes se originaram do código de atualização da versão v0.7.2 publicado pela Cosmos Labs no GitHub em 19 de agosto.

A Cosmos Labs escreveu na página do GitHub: "Esta versão contém correções de segurança importantes. Recomendamos que todas as cadeias atualizem para esta versão de patch o mais rápido possível por meio de atualizações coordenadas. Este lançamento tem um significado disruptivo." O tom de urgência nas palavras reflete a gravidade da vulnerabilidade.
No entanto, a conduta da Cosmos Labs é incompreensível: eles tornaram o patch de segurança totalmente público, mas não enviaram qualquer aviso privado ou notificação de atualização obrigatória às equipes dos projetos que dependem do módulo. Isso equivale a pendurar a chave do tesouro em uma praça pública e marcar "por favor, peguem rapidamente", dando tempo suficiente para que pessoas mal-intencionadas estudem e realizem ataques.
"Se os atacantes conseguem ler o GitHub, as equipes downstream precisam de algo melhor do que o GitHub. Vulnerabilidades sempre acontecem. A infraestrutura empresarial é julgada por tudo o que acontece após a vulnerabilidade: quem foi exposto, quem foi avisado, quem recebeu o patch, e se foram os clientes ou os atacantes que agiram primeiro. Precisamos de um relatório completo de análise pós-incidente da Cosmos Labs. Mas isso não pode ser maquiado: a coordenação falhou gravemente." disse o desenvolvedor @justde.
A KiiChain, que foi atacada, também publicou uma mensagem criticando diretamente a irresponsabilidade da Cosmos Labs e afirmou que o incidente "poderia ter sido evitado".
A KiiChain afirmou que, quando a Cosmos Labs publicou o anúncio na sexta-feira, o patch foi agrupado com um lote de problemas não relacionados que haviam sido tratados de forma privada anteriormente. Naquele momento, não foi tratado como um assunto extremamente urgente, como se houvesse uma vulnerabilidade grave que pudesse causar perda permanente de fundos. Eles também não recomendaram a suspensão de todas as cadeias.
A KiiChain também divulgou o princípio específico do ataque. O ataque exigia a ocorrência simultânea de três defeitos upstream no módulo Cosmos EVM: um underflow ao gravar o saldo pós-delegação de volta para o EVM durante o precompile de staking, e outras duas vulnerabilidades ainda não divulgadas. O código específico da KiiChain não participou deste ataque. Todas as cadeias Cosmos EVM com contas de vesting habilitadas estão expostas ao mesmo risco.
O que é ainda mais lamentável é que esse tipo de ataque continuou até a noite do dia 24, quando a equipe do projeto Nesa publicou imediatamente um anúncio e tomou medidas para suspender a blockchain. "Identificamos atividades maliciosas explorando a vulnerabilidade do Cosmos EVM na L1 e estamos tomando medidas para conter o impacto. Agimos rapidamente e, após aplicar correções de software e medidas adicionais de remediação para garantir a operação segura, restauraremos o serviço."
Nesse momento, o token Nesa já havia despencado mais de 94%, caindo de 0,22 dólares para 0,011 dólares. Pouquíssimos projetos conseguem se recuperar de uma queda tão acentuada.
No entanto, o fato de a equipe do projeto não ter tomado medidas proativas para evitar riscos mesmo após vários incidentes de segurança do Cosmos EVM e a exposição do problema por pelo menos 2 dias ainda demonstra graves deficiências na conscientização sobre riscos e responsabilidades da equipe técnica do projeto.
Já no dia 21, a MANTRA declarou publicamente que a causa raiz do incidente havia sido identificada, limitada ao módulo Cosmos EVM da MANTRA Chain.

Com o aumento das discussões, a declaração pública da Cosmos Labs chegou tarde: "O incidente de segurança em andamento afetou os usuários do módulo Cosmos EVM. As equipes de segurança e engenharia da Cosmos Labs responderam proativamente a este incidente. Recomendamos que as cadeias Cosmos EVM que entraram em contato conosco solicitem aos validadores que suspendam suas cadeias."
Mas já era tarde demais, e as críticas e decepções de todos os lados inundaram as redes sociais. "Eles mantêm um módulo EVM compartilhado do qual dezenas de cadeias dependem, mas quando uma vulnerabilidade crítica de precompile apareceu, não publicaram proativamente um patch nos canais principais, não forneceram um PoC claro e não houve orientação coordenada de implantação. Essas cadeias são downstream do seu código. O trabalho de vocês é publicar rapidamente patches de segurança + PoC prontos para implantação, para que todo o ecossistema possa atualizar de forma limpa. Em vez disso, o que recebemos foi uma destruição silenciosa upstream, e cada equipe teve que lutar sozinha." disse o desenvolvedor @justde.
De acordo com dados da RootData, o token ATOM da Cosmos ainda tem uma capitalização de mercado de 800 milhões de dólares, ocupando a 68ª posição entre todos os tokens, mas caiu mais de 95% em relação ao pico.
O desenvolvimento do seu ecossistema também sofreu contratempos contínuos nos últimos anos. Nos últimos seis meses, projetos do ecossistema Cosmos como Neutron, Mars Protocol, Pryzm, Leap Wallet e Cosmostation anunciaram por conta própria a interrupção das operações, e projetos como Secret Network e Noble anunciaram o abandono do ecossistema Cosmos, optando por construir sua própria Layer1 ou migrar para o ecossistema Ethereum.
Este roubo em série, sem dúvida, amplia novamente as deficiências profundas da Cosmos em auditoria de segurança do código subjacente, mecanismos de coordenação entre cadeias e sistema de resposta a emergências.
A vulnerabilidade de segurança em si pode ser inevitável, mas a lógica absurda de "publicar o patch sem avisar os downstream" e as várias atuações amadoras são suficientes para gelar o coração de todos os construtores.
Este conteúdo é apenas para fins informativos e educacionais e não constitui aconselhamento de investimento relacionado à BTCC. A BTCC envida todos os esforços, mas não pode garantir a veracidade, a precisão ou a originalidade do conteúdo acima.