
حثت Cosmos Labs سلاسل Cosmos EVM المتضررة على طلب إيقاف المدققين في 25 أغسطس، وذلك في استجابة فرق الأمن والهندسة لديها لحادث كان قد وصل بالفعل إلى شبكات متعددة.
لم تحدد الشركة في بيانها الأولي الثغرة الأمنية الأساسية أو السلاسل المتأثرة أو إجمالي الخسائر. وذكرت أن مستخدمي وحدة Cosmos EVM قد تضرروا ووعدت بتقديم تقرير عن الحادث بعد حل الوضع.
ربطت الكشوفات المنفصلة من MANTRA و TAC و KiiChain الهجمات الأخيرة بمجموعة برامج Cosmos EVM. ومع ذلك، لم تؤكد Cosmos Labs علنًا أن هذه الحوادث تشترك في ثغرة أمنية واحدة محددة أو تسمي كل سلسلة طُلب منها التوقف.
Cosmos EVM هي مجموعة برامج مشتركة تسمح لسلاسل Cosmos SDK بتنفيذ عقود ذكية متوافقة مع Ethereum. لذلك، فإن وجود ثغرة أمنية في وحدة مشتركة يمكن أن يعرض الشبكات المستقلة التي تشغل إصدارات أو تكوينات متأثرة للخطر.
قالت Cosmos Labs إن فرقها "تستجيب بشكل استباقي" وقد تواصلت مع السلاسل التي تستخدم الوحدة. وطلبت من تلك الفرق التنسيق مع المدققين، الذين يجب عليهم بشكل جماعي إيقاف إنتاج الكتل على شبكات إثبات الحصة اللامركزية.
يمنع التوقف تسوية المعاملات الجديدة بينما يقوم المطورون بالتحقيق وتوزيع إصلاح. كما يمنع مؤقتًا التحويلات العادية والتطبيقات والسحوبات التي تعتمد على السلسلة المتأثرة.
وجهت Cosmos Labs فرق Cosmos EVM الأخرى التي لديها أسئلة إلى بريدها الإلكتروني الأمني. لم تنشر إصدارًا للبرنامج أو تعليمات للتخفيف أو جدول زمني لإعادة التشغيل، ربما لتجنب الكشف عن تفاصيل قابلة للاستغلال قبل حماية السلاسل.
قالت KiiChain إن مهاجمًا سحب 148,326,583.15 KII من المحافظ في 22 أغسطس. وذكر تقرير الحادث أن المهاجم كرر هذه التقنية 18 مرة قبل أن يوقف المدققون الشبكة عند الكتلة 9,355,723.
ربط الفريق الهجوم بثغرة أمنية في Cosmos EVM تتعلق بحسابات الاستحقاق وعمليات الرهن ومعالجة الرصيد. وقالت KiiChain إن المهاجم قام بتحويل جزء من الأصول إلى سلسلة BNB Smart Chain عبر Hyperlane. لم يحدد الفريق Hyperlane نفسه على أنه المكون المعرض للخطر.
ذكرت TAC بشكل منفصل أن مهاجمًا استغل نقطة ضعف في طبقة التجميع المسبق لـ Cosmos EVM في 22 أغسطس وسحب حسابًا واحدًا. أوقف المدققون TAC عند الكتلة 24,671، وفقًا لتحديثها الرسمي.
تثبت إفصاحات المشاريع أن كلا الشبكتين عانتا من تحركات أصول غير مصرح بها. لم تنشر Cosmos Labs بعد حسابًا إجماليًا للخسائر أو تؤكد ما إذا كان نفس المهاجم قد سيطر على كل عنوان متورط.
أوقفت MANTRA شبكتها في 20 أغسطس بعد اكتشاف نشاط يتعلق بمحفظتين تديرهما المشروع. عزل الفريق الحادث في وحدة Cosmos EVM الخاصة به ونشر إصدارًا محدثًا قبل تنسيق إعادة تشغيل المدققين.
كما ذكرنا سابقًا، استأنفت MANTRA إنتاج الكتل بعد توقف دام حوالي 30 ساعة. أعادت التشغيل من لقطة عند الكتلة 17,449,398 دون التراجع عن الحالة المسجلة للسلسلة.
قالت MANTRA إن "أموال المستخدمين لم تتأثر"، لكن تقريرها الكامل بعد الواقعة والمحاسبة التفصيلية للأصول لا يزالان غير منشورين.
قال الفريق إن الأرصدة لم تتغير وأن العنوانين المتأثرين ينتميان إلى بنيتها التحتية للمحفظة الداخلية. هذا البيان لا يثبت ما إذا كانت الأصول التي يسيطر عليها المشروع قد تحركت أو يحدد أي محاولات سحب.
تأتي هذه الحوادث بعد ثغرة سابقة في Cosmos EVM تتعلق بالتجميع المسبق ICS20. ذكرت استشارة أمنية في مارس أن التعامل غير الصحيح مع الحالة أثناء التنفيذ المتداخل سمح باستخدام نفس رصيد الرمز بشكل متكرر ضمن معاملة واحدة.
تسببت تلك المشكلة السابقة في خسارة تقدر بـ 7 ملايين دولار على SagaEVM في يناير. وفي تغطية ذات صلة، تم إيقاف SagaEVM بعد اختراق الأصول المحولة. لم يتم تأكيد ما إذا كانت هجمات أغسطس استخدمت نفس الثغرة الدقيقة، أو مسار تنفيذ مرتبط، أو ثغرة أمنية منفصلة.
الأولويات الفورية هي تحديد كل عملية نشر ضعيفة، وتوزيع تصحيح تم اختباره، والتأكد من أن السلاسل المتأثرة يمكن إعادة تشغيلها بأمان. سيحتاج المدققون إلى تعليمات ترقية منسقة قبل استئناف إنتاج الكتل.
يجب أن يحدد تقرير Cosmos Labs الموعود المكون المعيب، والإصدارات المتأثرة، والجدول الزمني للاستغلال، وإجمالي الخسائر. ويجب أن يشرح أيضًا ما إذا كانت MANTRA و TAC و KiiChain قد تعرضت للاختراق عبر نفس مسار الكود.
إلى أن يظهر هذا التقرير، قد تحتفظ الفرق الأخرى التي تستخدم Cosmos EVM بالشبكات متوقفة أو تعطل الوظائف المتأثرة. يجب على المستخدمين الاعتماد على صفحات حالة السلسلة الرسمية وتجنب المعاملات من خلال واجهات غير موثوق بها أو أدوات استعادة مزعومة.