Cosmos công bố bản vá lỗi nghiêm trọng mà không báo trước, hacker nhanh tay 'rút sạch' kho bạc nhiều dự án
chaincatcherTrong vài ngày qua, hệ sinh thái Cosmos đã chứng kiến một 'thảm họa bảo mật' lẽ ra có thể tránh được. Các blockchain sử dụng mô-đun Cosmos EVM như MANTRA, TAC, KiiChain, Nesa liên tiếp bị tấn công, token dự trữ của giao thức trong ví kho bạc của các chain bị hacker đánh cắp hàng loạt và nhanh chóng bán tháo, khiến các token như KII, TAC, NES giảm hơn 90% chỉ trong vài giờ, gây thiệt hại nặng nề cho nhiều nhà đầu tư.
Ban đầu, thị trường không chú ý đến điểm chung đằng sau loạt sự cố này – đều là các blockchain thuộc hệ Cosmos, bởi các vụ tấn công hacker trong thị trường tiền mã hóa vốn đã quá quen thuộc. Mãi đến hôm qua, thị trường mới nhận ra rằng loạt sự cố này đều bắt nguồn từ mã nâng cấp phiên bản v0.7.2 mà Cosmos Labs công bố trên GitHub vào ngày 19 tháng 8.

Cosmos Labs viết trên trang GitHub đó: 'Phiên bản này chứa các bản sửa lỗi bảo mật quan trọng. Chúng tôi khuyến nghị tất cả các chain nên nâng cấp lên phiên bản vá này bằng cách phối hợp càng sớm càng tốt. Bản phát hành này có ý nghĩa đột phá.' Giọng điệu khẩn trương trong câu chữ phản ánh mức độ nghiêm trọng của lỗ hổng.
Tuy nhiên, cách làm của Cosmos Labs thật khó hiểu: họ công khai hoàn toàn bản vá bảo mật, nhưng lại không gửi bất kỳ cảnh báo riêng tư hay thông báo nâng cấp bắt buộc nào đến các nhóm dự án phụ thuộc vào mô-đun này. Điều này chẳng khác nào treo chìa khóa kho bạc ở quảng trường công cộng và ghi chú 'hãy nhanh chóng lấy dùng', tạo điều kiện cho kẻ xấu có đủ thời gian nghiên cứu và thực hiện tấn công.
'Nếu kẻ tấn công có thể đọc GitHub, thì các nhóm hạ nguồn cần thứ gì đó tốt hơn GitHub. Lỗ hổng luôn xảy ra. Cơ sở hạ tầng doanh nghiệp được đánh giá bằng mọi thứ sau khi lỗ hổng xảy ra: ai bị lộ, ai được cảnh báo, ai nhận được bản vá, và liệu khách hàng hay kẻ tấn công hành động trước. Chúng tôi cần báo cáo phân tích sự cố đầy đủ từ Cosmos Labs. Nhưng điều này không thể tô hồng: sự phối hợp đã thất bại nghiêm trọng.' Nhà phát triển @justde cho biết.
KiiChain, một trong những nạn nhân bị tấn công, cũng đăng bài trực tiếp chỉ trích sự vô trách nhiệm của Cosmos Labs và cho rằng sự cố này 'lẽ ra có thể tránh được'.
KiiChain cho biết, khi Cosmos Labs công bố thông báo vào thứ Sáu, họ đã gộp bản sửa lỗi cùng với một loạt vấn đề không liên quan đã được xử lý riêng trước đó. Lúc đó, họ không liệt kê vấn đề này là cực kỳ khẩn cấp như một lỗ hổng nghiêm trọng có thể dẫn đến mất mát vĩnh viễn. Họ cũng không khuyến nghị tạm dừng tất cả các chain.
KiiChain cũng công bố nguyên lý tấn công cụ thể của lỗ hổng này. Cuộc tấn công đòi hỏi ba lỗi ngược dòng của mô-đun Cosmos EVM đồng thời xuất hiện mới có thể thành công: lỗi underflow khi ghi lại số dư sau ủy quyền vào EVM trong quá trình precompile staking, cùng hai lỗ hổng chưa được công bố khác. Mã cụ thể của KiiChain không tham gia vào cuộc tấn công này. Tất cả các chain Cosmos EVM có bật tài khoản vesting đều gặp rủi ro tương tự.
Đáng buồn hơn, các cuộc tấn công kiểu này vẫn tiếp diễn cho đến tối ngày 24, nhóm dự án Nesa đã ngay lập tức đăng thông báo và thực hiện các biện pháp tạm dừng blockchain. 'Chúng tôi đã phát hiện hành vi độc hại khai thác lỗ hổng Cosmos EVM trên L1 và hiện đang thực hiện các biện pháp để ngăn chặn tác động. Chúng tôi đã hành động nhanh chóng và sẽ khôi phục dịch vụ sau khi áp dụng bản sửa lỗi phần mềm và các biện pháp khắc phục bổ sung để đảm bảo hoạt động an toàn.'
Lúc này, token Nesa đã giảm hơn 94%, từ 0,22 USD trước đó xuống còn 0,011 USD. Rất ít dự án có thể phục hồi hoạt động bình thường sau đợt sụt giảm như vậy.
Tuy nhiên, việc nhóm dự án này vẫn không chủ động thực hiện các biện pháp phòng tránh rủi ro sau khi nhiều sự cố bảo mật Cosmos EVM xảy ra và vấn đề bị phơi bày ít nhất 2 ngày, vẫn cho thấy sự thiếu sót nghiêm trọng về ý thức rủi ro và trách nhiệm của đội ngũ kỹ thuật dự án.
Sớm nhất vào ngày 21, MANTRA đã công khai tuyên bố đã xác định được nguyên nhân gốc rễ của sự cố, chỉ giới hạn trong mô-đun Cosmos EVM của MANTRA Chain.

Khi các cuộc thảo luận ngày càng lan rộng, tuyên bố phản hồi công khai của Cosmos Labs đến muộn màng: 'Sự cố bảo mật đang diễn ra ảnh hưởng đến người dùng mô-đun Cosmos EVM. Đội ngũ bảo mật và kỹ thuật của Cosmos Labs đã chủ động ứng phó với sự cố này. Chúng tôi đã khuyến nghị các chain Cosmos EVM liên hệ với chúng tôi yêu cầu các trình xác thực tạm dừng chain của họ.'
Tuy nhiên đã quá muộn, những lời chỉ trích và thất vọng từ khắp nơi tràn ngập mạng xã hội. 'Họ duy trì mô-đun EVM dùng chung mà hàng chục chain phụ thuộc, nhưng khi lỗ hổng biên dịch trước quan trọng xuất hiện, lại không chủ động phát hành bản vá trên kênh chính, không có PoC rõ ràng, cũng không có hướng dẫn triển khai phối hợp. Các chain này là hạ nguồn của mã nguồn của các bạn. Công việc của các bạn là nhanh chóng phát hành bản vá bảo mật + PoC sẵn sàng triển khai, để toàn bộ hệ sinh thái có thể nâng cấp một cách sạch sẽ. Thay vào đó, chúng tôi nhận được sự phá hoại âm thầm từ thượng nguồn, mỗi nhóm phải tự vật lộn một mình.' Nhà phát triển @justde cho biết.
Theo dữ liệu từ RootData, hiện tại vốn hóa thị trường của token ATOM của Cosmos vẫn còn 800 triệu USD, xếp hạng 68 trong số tất cả các token, nhưng đã giảm hơn 95% so với thời kỳ đỉnh cao.
Sự phát triển hệ sinh thái của nó cũng liên tục gặp trở ngại trong vài năm qua, chỉ trong nửa năm gần đây đã có các dự án hệ sinh thái Cosmos như Neutron, Mars Protocol, Pryzm, Leap Wallet, Cosmostation tự tuyên bố ngừng hoạt động, còn Secret Network, Noble tuyên bố từ bỏ hệ sinh thái Cosmos, chọn tự xây dựng Layer1 hoặc di chuyển sang hệ sinh thái Ethereum.
Vụ trộm liên hoàn lần này chắc chắn một lần nữa làm nổi bật những khiếm khuyết sâu sắc của Cosmos trong kiểm toán bảo mật mã nguồn cấp thấp, cơ chế phối hợp liên chuỗi và hệ thống phản ứng khẩn cấp.
Bản thân lỗ hổng bảo mật có lẽ khó tránh khỏi, nhưng logic khó tin 'công bố bản vá nhưng không thông báo cho các bên hạ nguồn' cùng những biểu hiện 'nhóm tạm bợ' đủ khiến tất cả các nhà xây dựng cảm thấy ớn lạnh.
Nội dung này chỉ mang tính chất tham khảo và cung cấp thông tin, không phải lời khuyên đầu tư liên quan đến BTCC. BTCC luôn cố gắng cung cấp thông tin chính xác, nhưng không đảm bảo tuyệt đối về tính xác thực, độ chính xác hoặc bản quyền nội dung trên.