Cosmos Kritik Yamayı Uyarısız Yayınladı, Hackerlar Birden Fazla Proje Hazinesini Boşalttı

chaincatcherchaincatcher

Son birkaç gün içinde Cosmos ekosistemi önlenebilir bir "güvenlik felaketine" tanık oldu. MANTRA, TAC, KiiChain, Nesa ve Cosmos EVM modülünü kullanan diğer blok zincirleri art arda saldırıya uğradı. Hackerlar her zincirin hazine cüzdanlarından protokol rezerv tokenlerini toplu olarak çaldı ve hızla sattı; KII, TAC ve NES gibi tokenler saatler içinde %90'ın üzerinde değer kaybederek birçok yatırımcıya ağır kayıplar yaşattı.

 

Başlangıçta piyasa, bu olaylar dizisinin arkasındaki ortak faktörü fark etmedi—hepsi Cosmos tabanlı blok zincirleriydi, çünkü kripto piyasasında hack saldırıları uzun zamandır sıradan hale gelmişti. Ancak dün piyasa, bu olayların hepsinin Cosmos Labs'ın 19 Ağustos'ta GitHub'da yayınladığı v0.7.2 yükseltme kodundan kaynaklandığını fark etti.

離譜!Cosmos 公開高危補丁卻未提前通知,駭客搶先「掏空」項目金庫

Cosmos Labs, GitHub sayfasında şunları yazdı: "Bu sürüm önemli güvenlik düzeltmeleri içeriyor. Tüm zincirlerin koordineli bir yükseltme kullanarak bu yama sürümüne mümkün olan en kısa sürede geçmesini öneriyoruz. Bu sürüm çığır açıcıdır." Acil ton, güvenlik açığının ciddiyetini yansıtıyor.

 

Ancak Cosmos Labs'ın eylemleri kafa karıştırıcı: güvenlik yamasını tamamen kamuya açık hale getirdiler, ancak modüle bağımlı proje ekiplerine herhangi bir özel uyarı veya zorunlu yükseltme bildirimi göndermediler. Bu, hazine anahtarlarını halka açık bir meydana "Lütfen hemen alın" tabelasıyla asmak gibidir ve kötü niyetli aktörlere saldırıları incelemek ve gerçekleştirmek için bolca zaman tanır.

 

"Saldırganlar GitHub'ı okuyabiliyorsa, alt ekiplerin GitHub'dan daha iyi bir şeye ihtiyacı var. Güvenlik açıkları her zaman olacaktır. Kurumsal altyapı, bir güvenlik açığından sonra olan her şeyle değerlendirilir: kimin etkilendiği, kimin uyarıldığı, yamayı kimin aldığı ve müşterilerin mi yoksa saldırganların mı önce harekete geçtiği. Cosmos Labs'tan tam bir otopsi raporuna ihtiyacımız var. Ancak bu şekerle kaplanamaz: koordinasyon fena halde başarısız oldu," dedi geliştirici @justde.

 

Saldırıya uğrayan KiiChain de Cosmos Labs'ın sorumsuz davranışını doğrudan eleştirerek olayın "önlenebilir olduğunu" belirtti.

 

KiiChain, Cosmos Labs'ın duyuruyu Cuma günü yayınladığında, düzeltmeyi özel olarak ele alınan bir dizi ilgisiz sorunla birlikte paketlediğini söyledi. Kalıcı fon kaybına yol açabilecek ciddi bir güvenlik açığı için yapılacağı gibi son derece acil bir mesele olarak ele almadılar. Ayrıca tüm zincirlerin duraklatılmasını önermediler.

 

KiiChain ayrıca spesifik saldırı mekanizmasını da açıkladı. Saldırı, Cosmos EVM modülündeki üç yukarı akış kusurunun aynı anda mevcut olmasını gerektiriyordu: staking ön derlemesi sırasında EVM'ye devredilen bakiyenin geri yazılmasında bir underflow ve açıklanmayan iki diğer güvenlik açığı. KiiChain'in spesifik kodu bu saldırıda yer almadı. Vesting hesapları etkin olan tüm Cosmos EVM zincirleri aynı riskle karşı karşıyadır.

 

Daha da üzücü olanı, bu tür saldırılar 24'ünün akşamına kadar devam ediyordu. Nesa proje ekibi derhal bir duyuru yayınladı ve blok zincirini duraklatmak için önlemler aldı. "L1'de Cosmos EVM güvenlik açığını istismar eden kötü niyetli aktivite tespit ettik ve şu anda etkiyi sınırlamak için adımlar atıyoruz. Hızlı hareket ettik ve güvenli operasyonları sağlamak için yazılım düzeltmeleri ve daha fazla iyileştirme uyguladıktan sonra hizmetleri geri yükleyeceğiz."

 

O zamana kadar Nesa tokeni zaten %94'ün üzerinde düşerek 0,22 dolardan 0,011 dolara gerilemişti. Çok az proje böyle bir çöküşten kurtulup normal operasyonlara devam edebilir.

 

Ancak proje ekibi, birden fazla Cosmos EVM güvenlik olayından sonra ve sorunun ortaya çıkmasından en az iki gün sonra bile riskleri azaltmak için proaktif önlemler almadı. Bu, projenin teknik ekibinde ciddi bir risk ve sorumluluk bilinci eksikliğine işaret ediyor.

 

21'inde MANTRA, kök nedenin belirlendiğini ve MANTRA Chain'in Cosmos EVM modülüyle sınırlı olduğunu kamuoyuna açıkladı.

離譜!Cosmos 公開高危補丁卻未提前通知,駭客搶先「掏空」項目金庫

Tartışmalar yoğunlaştıkça, Cosmos Labs'ın kamuoyuna açıklaması gecikmeli olarak geldi: "Devam eden güvenlik olayı, Cosmos EVM modülünün kullanıcılarını etkiliyor. Cosmos Labs'ın güvenlik ve mühendislik ekipleri bu olaya proaktif olarak yanıt verdi. Bizimle iletişime geçen Cosmos EVM zincirlerine, doğrulayıcılarından zincirlerini duraklatmalarını istemelerini tavsiye ettik."

 

Ancak çok geçti; her taraftan eleştiri ve hayal kırıklığı sosyal medyayı doldurdu. "Düzinelerce zincirin bağımlı olduğu ortak bir EVM modülünü koruyorlar, ancak kritik bir ön derleme güvenlik açığı ortaya çıktığında, ana kanallar aracılığıyla proaktif olarak yama yayınlamadılar, net bir PoC sağlamadılar ve koordineli dağıtım rehberliği sunmadılar. Bu zincirler sizin kodunuzun alt ekipleridir. İşiniz, tüm ekosistemin temiz bir şekilde yükseltme yapabilmesi için güvenlik yamalarını ve dağıtıma hazır PoC'leri hızla yayınlamaktır. Bunun yerine, yukarı akıştan sessiz bir yıkım yaşadık ve her ekip tek başına mücadele etmek zorunda kaldı," dedi geliştirici @justde.

 

RootData'ya göre, Cosmos tokeni ATOM'un piyasa değeri hala 800 milyon dolar ve tüm tokenler arasında 68. sırada, ancak zirvesinden %95'in üzerinde düşmüş durumda.

 

Ekosistem gelişimi de son birkaç yılda aksilikler yaşadı. Yalnızca son altı ayda Neutron, Mars Protocol, Pryzm, Leap Wallet ve Cosmostation gibi Cosmos ekosistemi projeleri faaliyetlerini durdurduklarını açıklarken, Secret Network, Noble ve diğerleri Cosmos ekosistemini terk edip kendi Layer 1'lerini inşa edeceklerini veya Ethereum ekosistemine geçeceklerini duyurdu.

 

Bu hırsızlık serisi, Cosmos'un temel kod güvenlik denetimi, zincirler arası koordinasyon mekanizmaları ve acil durum müdahale sistemlerindeki derin kusurlarını şüphesiz gözler önüne seriyor.

 

Güvenlik açıklarının kendisi kaçınılmaz olabilir, ancak "alt ekipleri bilgilendirmeden kamuya açık yama" gibi absürt mantık ve çeşitli "amatörce" performanslar, tüm geliştiricileri ürpertmeye yetiyor.

Bu içerik yalnızca bilgilendirme ve eğitim amaçlıdır ve BTCC ile ilgili yatırım tavsiyesi teşkil etmez. BTCC yukarıdaki içeriğin doğruluğunu, kesinliğini veya özgünlüğünü garanti etmek için elinden geleni yapmaktadır ancak bu konuda garanti veremez.

Önerilen

2026 Likidite Madenciliği Rehberi: Meme Coinleri Atla, Dejenere Yatırımcıların Ücretlerinden KazanHisse Senedi Eşli Meme Coin'lerin Short Squeeze Efsanesi Neden Çökmeye Mahkum?NDV: Bitcoin, Doların Sınırsız Basıldığı Çağın Temel VarlığıSolana'nın İlk Bağlayıcı Oylaması: Deflasyon İki Katına Çıktı, Yakım Teklifi ReddedildiSEC Başkanı Atkins, CLARITY Yasası'nın bu ay ilerlemesini bekliyor