Cosmos Labs рекомендовала сетям на Cosmos EVM, с которыми поддерживает связь, просить валидаторов остановить цепочки. Атаки идут с двадцать второго августа. Среди пострадавших уже четыре сети, а сама уязвимость не раскрыта намеренно — чтобы её не использовали до того, как остальные успеют закрыться.

Коротко: кто пострадал

KiiChain — крупнейший известный ущерб: 148,3 миллиона токенов KII выведены в ходе восемнадцати атак.

TAC — опустошён один аккаунт до того, как сеть остановили. По нашей прямой проверке цепочка не выпускает блоки до сих пор: пятьдесят два с половиной часа на блоке 24 671 475.

MANTRA остановилась двадцатого августа после обнаружения подозрительной активности и вернулась через тридцать часов на версии 8.4.0.

Что именно за дефект, публично не сообщается. В отчёте KiiChain речь о «вестинг-аккаунтах, операциях стейкинга и обработке балансов», TAC говорила о «слабости в слое прекомпилов Cosmos EVM».

Хронология и масштаб

Сеть Что произошло
MANTRA остановка 20 августа, возврат через 30 часов
Атаки начались 22 августа
TAC опустошён аккаунт, сеть стоит 52,5 часа
KiiChain 148,3 млн KII за 18 атак
Рекомендация Cosmos Labs просить валидаторов остановить цепочки
Описание уязвимости не раскрывается намеренно

Версия с исправлением публично не названа по той же причине.

Почему массовая остановка — это признание, что защищаться нечем

Вот наблюдение, ради которого стоит вдуматься в саму рекомендацию. Разработчик общего модуля просит независимые сети выключиться. Не обновиться, не включить ограничение, не отключить конкретную функцию — а остановить производство блоков целиком.

Так поступают, когда точечной защиты нет. Если бы уязвимый вызов можно было заблокировать конфигурацией, советовали бы именно это: остановка цепочки — самая дорогая из возможных мер, она бьёт по всем пользователям сразу и по всем операциям, а не только по уязвимому пути.

Значит, у координатора на этот час нет способа отделить опасное от безопасного, и он выбирает выключить всё. Отсюда же и закрытость описания: пока часть сетей не остановилась и не обновилась, публикация деталей работает на атакующего. Это разумно и одновременно означает, что сети, не поддерживающие связь с Cosmos Labs, узнают о проблеме последними.

Просьба остановиться вместо инструкции по защите означает одно: точечного средства пока нет, и время дороже работоспособности.

Как это соотносится с мартовским дефектом

Здесь нужна оговорка, и важная. Ночью мы разбирали, что та же по описанию дыра Cosmos EVM уронила третью сеть: речь шла об ошибке в прекомпиле ICS20, закрытой патчем ещё в марте и стоившей Saga около 7 миллионов долларов в январе. Эту связь приводили публикации о случае MANTRA.

Теперь Cosmos Labs уточняет: совпадает ли нынешний инцидент с мартовской уязвимостью, **не подтверждено**. Это может быть тот же дефект у необновившихся сетей, а может быть новый — до раскрытия деталей утверждать нельзя ни того, ни другого.

Разница практическая. Если дефект мартовский, вопрос в скорости обновления. Если новый — обновление не спасало, и под ударом оказываются все, включая аккуратные команды. Ответ появится вместе с публикацией описания.

Что известно про остановленные сети

Про TAC мы писали, что сеть встала и молчит третьи сутки — с тех пор ни ущерб, ни сроки возобновления не названы, а блоки по-прежнему не идут.

MANTRA прошла тот же путь быстрее: сначала встала без объяснения причин, затем перезапустилась после 30 часов простоя с названной версией исправления. Пользовательские балансы там не пострадали, задеты были два кошелька самой команды.

Чего в источниках нет

Не раскрыты ни техническое описание уязвимости, ни номер версии с исправлением — это осознанное решение на время реагирования.

Не приводится и полный список сетей, получивших рекомендацию остановиться, равно как и число тех, кто ей последовал.

Не названа долларовая оценка ущерба KiiChain и TAC: у первой сумма дана в токенах, у второй не раскрыта вовсе.

Частые вопросы

Что произошло?

С двадцать второго августа злоумышленники выводят токены из сетей, использующих модуль Cosmos EVM. Cosmos Labs рекомендовала сетям просить валидаторов остановить цепочки.

Какие сети пострадали?

KiiChain — 148,3 миллиона KII за восемнадцать атак, TAC — один опустошённый аккаунт, MANTRA остановилась двадцатого августа.

Работает ли TAC?

Нет. По нашей проверке сеть стоит на одном блоке уже пятьдесят два с половиной часа.

В чём именно уязвимость?

Публично не раскрывается, чтобы её не использовали до того, как сети успеют закрыться.

Это тот же дефект, что был в марте?

Не подтверждено. Cosmos Labs не заявляла о совпадении с мартовской уязвимостью прекомпила ICS20.

Что делать держателю токенов этих сетей?

Пока цепочка остановлена, операции невозможны. Инструкций для пользователей в доступных материалах нет.

Источники

Материал подготовлен на основе публикации crypto.news с заявлением Cosmos Labs и бюллетеня безопасности модуля. Состояние сети TAC проверено нами через её публичный RPC-узел.