Cosmos Labs закликає EVM-мережі зупинитися, оскільки атаки на KiiChain і TAC викликають побоювання щодо безпеки

Аналіз
Цей інцидент знаменує значне загострення ризику міжланцюгової безпеки, оскільки вразливість полягає не в коді окремих мереж, а в спільному модулі Cosmos EVM, що означає, що будь-яка Cosmos-сумісна EVM-мережа з увімкненими вестинг-акаунтами може бути піддана ризику. Атака на KiiChain вивела понад 148 мільйонів токенів KII через 18 повторних експлойтів, перш ніж мережа зупинилася на блоці 9 355 723, і той самий клас вади пов'язаний з компрометаціями MANTRA і TAC того ж тижня. Ключовою деталлю є часовий графік розкриття: виправлення для одного з трьох основних дефектів було опубліковано 19 серпня без попереднього повідомлення постраждалих мереж або чіткого позначення як критичного оновлення безпеки, що викликає питання щодо скоординованої обробки вразливостей в екосистемі. Cosmos Labs закликала постраждалі мережі призупинити роботу, але ще не підтвердила, чи всі інциденти мають спільну першопричину, і не вказала, які мережі отримали вказівку призупинити. Слідкуйте за обіцяним звітом про інцидент від Cosmos Labs, за тим, чи розкриють додаткові Cosmos EVM-мережі вплив, і за тим, як екосистема перегляне свої процедури скоординованого розкриття та виправлення у відповідь.

Якщо у вас є відгуки або запитання щодо цього контенту, зв’яжіться з нами за адресою crypto.news@kcex.com

Повідомлення Cosmos Labs закликає EVM-мережі зупинитися, оскільки атаки на KiiChain і TAC викликають побоювання щодо безпеки з'явилося на BitcoinEthereumNews.com.

Згідно з KiiChain, затримка попереджень дозволила продовжити вплив, оскільки зловмисники виводили кошти, перш ніж постраждалі мережі Cosmos EVM були зупинені. Cosmos Labs закликала постраждалі мережі, які контактують з її командою, призупинити роботу через триваючий інцидент безпеки, пов'язаний з модулем EVM. Заяви, опубліковані KiiChain, TAC і MANTRA, вказують на недоліки в інфраструктурі Cosmos EVM, описуючи атаки, з якими вони зіткнулися останніми днями. Однак Cosmos Labs ще публічно не встановила, чи інциденти виникли через одну спільну ваду, і не уточнила, яким саме мережам було наказано призупинити роботу. Криза безпеки EVM загострюється Cosmos Labs заявила, що опублікує звіт про інцидент після вирішення ситуації. Тим часом KiiChain повідомила, що зловмисник вивів 148 326 583,15 KII з гаманців 22 серпня, повторивши ту саму техніку 18 разів проти різних цілей. Мережа виявила активність внутрішньо і зупинилася на блоці 9 355 723, тим самим зупинивши подальші крадіжки та заморозивши кошти, що залишилися в мережі. Згідно з KiiChain, першопричину було виявлено, відтворено та виправлено. Вона заявила, що вразливість була в спільному модулі Cosmos EVM, а не в коді, специфічному для KiiChain. Мережа повідомила, що три вихідні дефекти разом дозволили атаку, включаючи переповнення в стейкінг-прекомпайлі, коли він записує баланс після делегування назад в EVM, а також два інші нерозкриті баги. KiiChain заявила, що той самий клас вразливості вплинув на Cosmos EVM-мережі з увімкненими вестинг-акаунтами, і пов'язала проблему з компрометаціями MANTRA і TAC того ж тижня. Обробка вразливості також піддається критиці. Виправлення безпеки для одного з трьох дефектів було опубліковано 19 серпня, але KiiChain заявила, що постраждалі мережі не отримали попереднього повідомлення, і випуск не був чітко позначений як критичне оновлення безпеки. Коли…

Відмова від відповідальності: Статті, повторно опубліковані на цьому вебсайті, взяті з публічних платформ і надаються лише для довідки. Ці статті не відображають погляди чи думки KCEX. Усі авторські права належать оригінальним авторам. Якщо ви вважаєте, що будь-яка повторно опублікована стаття порушує права третьої сторони, будь ласка, зв’яжіться з crypto.news@kcex.com для її видалення. KCEX не робить жодних заяв і не надає жодних гарантій щодо своєчасності, точності або повноти повторно опублікованих статей і не несе відповідальності за будь-які дії чи рішення, прийняті на основі такого контенту. Повторно опубліковані матеріали призначені лише для інформаційних цілей і не є порадою, схваленням або підставою для будь-яких комерційних, фінансових, юридичних та/або податкових рішень.