Cosmos Labs признала ошибку в оценке уязвимости, шесть цепочек подверглись атаке с убытками в 5,7 миллиона долларов
Сообщение ChainCatcher, Cosmos Labs опубликовали технический отчет, признав, что ранее ошибочно оценили уязвимость целочисленного переполнения в Cosmos EVM, что привело к атакам на шесть блокчейн-сетей в период с 20 по 25 августа, в результате чего было украдено токенов на общую сумму около 5,7 миллиона долларов. Злоумышленники использовали эту уязвимость, чтобы уменьшить баланс счета до максимального значения 2^256-1, а затем выполнить обратную операцию, чтобы вывести увеличенный баланс, тем самым похитив токены целевого счета, при этом токены не были созданы из воздуха.В отчете говорится, что исследователи 25 апреля сообщили об этом дефекте через программу вознаграждений за уязвимости, но тестировщики не смогли воспроизвести его на существующей конфигурации Cosmos Chain, поэтому Cosmos Labs в мае исправили его с помощью тихого патча. Независимые исследователи в начале августа подтвердили, что уязвимость затрагивает все цепочки Cosmos EVM, после чего Cosmos Labs 19 августа выпустили патч, но первая атака произошла примерно через 20 часов.Что касается конкретных убытков, MANTRA потеряла 720,9 миллиона токенов (около 3,6 миллиона долларов), TAC потеряла почти 3 миллиарда TAC, KiiChain потеряла около 148 миллионов KII. MANTRA и KiiChain критиковали Cosmos Labs за то, что они не уведомили заранее затронутые цепочки и не предложили остановить работу, KiiChain заявила, что развертывание патча занимает несколько дней, в то время как остановка работы занимает всего несколько минут. Cosmos Labs сообщили, что они координировали ответ с 40 цепочками и помогли 13 цепочкам завершить исправление или остановку работы до атаки.