Cosmos Labs рекомендовала сетям на Cosmos EVM, с которыми поддерживает связь, просить валидаторов остановить цепочки. Атаки идут с двадцать второго августа. Среди пострадавших уже четыре сети, а сама уязвимость не раскрыта намеренно — чтобы её не использовали до того, как остальные успеют закрыться.
Коротко: кто пострадал
KiiChain — крупнейший известный ущерб: 148,3 миллиона токенов KII выведены в ходе восемнадцати атак.
TAC — опустошён один аккаунт до того, как сеть остановили. По нашей прямой проверке цепочка не выпускает блоки до сих пор: пятьдесят два с половиной часа на блоке 24 671 475.
MANTRA остановилась двадцатого августа после обнаружения подозрительной активности и вернулась через тридцать часов на версии 8.4.0.
Что именно за дефект, публично не сообщается. В отчёте KiiChain речь о «вестинг-аккаунтах, операциях стейкинга и обработке балансов», TAC говорила о «слабости в слое прекомпилов Cosmos EVM».
Хронология и масштаб
| Сеть | Что произошло |
|---|---|
| MANTRA | остановка 20 августа, возврат через 30 часов |
| Атаки начались | 22 августа |
| TAC | опустошён аккаунт, сеть стоит 52,5 часа |
| KiiChain | 148,3 млн KII за 18 атак |
| Рекомендация Cosmos Labs | просить валидаторов остановить цепочки |
| Описание уязвимости | не раскрывается намеренно |
Версия с исправлением публично не названа по той же причине.
Почему массовая остановка — это признание, что защищаться нечем
Вот наблюдение, ради которого стоит вдуматься в саму рекомендацию. Разработчик общего модуля просит независимые сети выключиться. Не обновиться, не включить ограничение, не отключить конкретную функцию — а остановить производство блоков целиком.
Так поступают, когда точечной защиты нет. Если бы уязвимый вызов можно было заблокировать конфигурацией, советовали бы именно это: остановка цепочки — самая дорогая из возможных мер, она бьёт по всем пользователям сразу и по всем операциям, а не только по уязвимому пути.
Значит, у координатора на этот час нет способа отделить опасное от безопасного, и он выбирает выключить всё. Отсюда же и закрытость описания: пока часть сетей не остановилась и не обновилась, публикация деталей работает на атакующего. Это разумно и одновременно означает, что сети, не поддерживающие связь с Cosmos Labs, узнают о проблеме последними.
Просьба остановиться вместо инструкции по защите означает одно: точечного средства пока нет, и время дороже работоспособности.
Как это соотносится с мартовским дефектом
Здесь нужна оговорка, и важная. Ночью мы разбирали, что та же по описанию дыра Cosmos EVM уронила третью сеть: речь шла об ошибке в прекомпиле ICS20, закрытой патчем ещё в марте и стоившей Saga около 7 миллионов долларов в январе. Эту связь приводили публикации о случае MANTRA.
Теперь Cosmos Labs уточняет: совпадает ли нынешний инцидент с мартовской уязвимостью, **не подтверждено**. Это может быть тот же дефект у необновившихся сетей, а может быть новый — до раскрытия деталей утверждать нельзя ни того, ни другого.
Разница практическая. Если дефект мартовский, вопрос в скорости обновления. Если новый — обновление не спасало, и под ударом оказываются все, включая аккуратные команды. Ответ появится вместе с публикацией описания.
Что известно про остановленные сети
Про TAC мы писали, что сеть встала и молчит третьи сутки — с тех пор ни ущерб, ни сроки возобновления не названы, а блоки по-прежнему не идут.
MANTRA прошла тот же путь быстрее: сначала встала без объяснения причин, затем перезапустилась после 30 часов простоя с названной версией исправления. Пользовательские балансы там не пострадали, задеты были два кошелька самой команды.
Чего в источниках нет
Не раскрыты ни техническое описание уязвимости, ни номер версии с исправлением — это осознанное решение на время реагирования.
Не приводится и полный список сетей, получивших рекомендацию остановиться, равно как и число тех, кто ей последовал.
Не названа долларовая оценка ущерба KiiChain и TAC: у первой сумма дана в токенах, у второй не раскрыта вовсе.
Частые вопросы
Что произошло?
С двадцать второго августа злоумышленники выводят токены из сетей, использующих модуль Cosmos EVM. Cosmos Labs рекомендовала сетям просить валидаторов остановить цепочки.
Какие сети пострадали?
KiiChain — 148,3 миллиона KII за восемнадцать атак, TAC — один опустошённый аккаунт, MANTRA остановилась двадцатого августа.
Работает ли TAC?
Нет. По нашей проверке сеть стоит на одном блоке уже пятьдесят два с половиной часа.
В чём именно уязвимость?
Публично не раскрывается, чтобы её не использовали до того, как сети успеют закрыться.
Это тот же дефект, что был в марте?
Не подтверждено. Cosmos Labs не заявляла о совпадении с мартовской уязвимостью прекомпила ICS20.
Что делать держателю токенов этих сетей?
Пока цепочка остановлена, операции невозможны. Инструкций для пользователей в доступных материалах нет.
Источники
Материал подготовлен на основе публикации crypto.news с заявлением Cosmos Labs и бюллетеня безопасности модуля. Состояние сети TAC проверено нами через её публичный RPC-узел.
Обсуждение
Добавить комментарий