BTCC / BTCC Square / Abmedia /
Cosmos EVM 漏洞誤判 4 個月,六鏈遭駭 570 萬美元

Cosmos EVM 漏洞誤判 4 個月,六鏈遭駭 570 萬美元

Abmedia
Author:
Abmedia
發佈時間:
2026-08-30 14:35:42
0

一個被判定「不影響正式鏈」的漏洞,最後在六條鏈上造成近 600 萬美元損失。根據 The Block 8 月 29 日報導,Cosmos Labs 坦承,它先前錯誤地判定一個位於共用 Cosmos EVM 模組的餘額處理漏洞不具風險,而這個漏洞後來被利用,在 8 月 20 日到 25 日間橫跨六條區塊鏈、盜走約 572 萬美元。

4 月就收到通報,卻誤判「只影響 6 位小數的鏈」

這個漏洞其實早有預警。Cosmos Labs 在 4 月 25 日就收到初步通報,但團隊測試後認為,該漏洞只影響採用「6 位小數」的網路,而已知的正式 Cosmos EVM 鏈都採用「18 位小數」,因此判斷已部署的網路不受影響。基於這個誤判,團隊在 5 月以「靜默修補(silent patch)」流程合併了修正—這種流程會發布修補,卻不會告訴各鏈營運方它到底修了什麼。直到 8 月初,獨立研究人員才確認:這個漏洞其實影響所有 Cosmos EVM 鏈。

靜默修補反成破口:改版 20 小時後,攻擊隨即展開

真正致命的是時間差。Cosmos Labs 在 8 月 19 日晚間 7 點 01 分(美東時間)釋出修補,發布說明只含糊提到「重要」安全修正、未描述細節;而第一波攻擊在隔天 8 月 20 日下午 3 點 06 分展開,距離修補釋出僅約 20 小時。這正是「靜默修補」的兩難:不揭露細節本是為了在營運方升級前不給攻擊者線索,但當修補本身可被逆向工程、營運方又來不及更新時,這道時間差反而成了攻擊者的機會窗口。這起事件也再次凸顯,共用底層模組的一個漏洞,如何在多條鏈上被同時放大。

本站轉載文章皆來自公開網絡,部分由AI整理,僅為傳遞產業訊息,不代表BTCC立場。原創權益歸原作者所有。如發現版權問題,請透過[email protected]聯絡我們,我們將依法處理。 BTCC不對資訊準確性、時效性及完整性作任何保證,不承擔因依賴資訊而產生的任何責任。內容僅供參考,不構成投資、法律或商業建議。