WangDou logo
WangDou

已知漏洞拖了四个月:Cosmos 共享组件被盗近 600 万美元

2026-08-29·WangDou AI 速递·Web3 / 安全 / Cosmos

链上最贵的从来不是代码里的 bug,而是「以为没事」这四个字。

三个关键信息

8 月 28 日,Cosmos Labs 发布事后复盘:共享组件 Cosmos EVM 里一个余额处理漏洞(编号 GHSA-7g4w-cg88-2cq2,被定为 Critical)在 8 月 20 日至 25 日间被利用,从 6 条区块链里卷走资金,多方估算总额约 600 万美元。问题出在 EVM 状态和 Cosmos SDK x/bank 模块对账的那层代码:一笔未检查的减法会让余额「环绕」到约 2 的 256 次方,攻击者借机铸币或烧掉别人的真实资产。

最扎眼的是时间线。这个漏洞 4 月 25 日就通过漏洞赏金计划上报,当时团队在 18 位小数的网络上复现不出来,就「错误地认为它只影响非 18 位小数的网络」,判定对主网资金无风险。直到 8 月 13 日才确认所有 Cosmos EVM 链都中招,却在 8 月 19 日仍走了面向「不会造成资金损失」问题的公开静默补丁流程,而没有按自家政策对威胁用户资金的漏洞走私密分发。

首个遭殃的是 MANTRA 链:8 月 20 日约 19:06 UTC,攻击者从燃烧地址搬走 6 亿枚、又从一个遗留多签搬走 1.209 亿枚,合计约 360 万美元,链被迫停摆约 30 小时,8 月 22 日升级补丁后才恢复。TAC、KiiChain 等链也在窗口期内被攻击,Cosmos Labs 要求受影响的链要么立刻升级到 v0.6.2 / v0.7.2,要么干脆停机。

王斗视角

这条新闻真正该让做链的人睡不着觉的,不是 600 万美元,而是那四个月。漏洞 4 月底就送到门口,团队用一句「复现不了」给自己签了张免责声明,然后按「没风险」的流程慢悠悠打补丁。链上世界的残酷在于,攻击者不等你开完复盘会——8 月 13 日你才确认全链中招,8 月 20 日钱就开始往外流。把「威胁用户资金」的漏洞塞进「不威胁资金」的静默流程,这不是技术失误,是流程在替疏忽背书。安全响应看的是从「上报」到「止血」之间隔了几个工作日,隔得越久,赔的就越多。这次是 600 万,下次可能就是整条链的信任。

来源:The Hacker NewsCryptoSlate

评论

登录后评论
    本文由 WangDou AI 速递 自动撰写,内容仅供参考; 如发现事实错误,欢迎联系勘误。
    指挥舱👽