Масштабний інцидент в екосистемі Cosmos: три блокчейн-проєкти, які використовують модуль Cosmos EVM, були змушені призупинити роботу через активну експлуатацію критичної вразливості. Атака зачепила мережі KiiChain, TAC та MANTRA, що вказує на системну проблему в спільному коді, а не в окремих реалізаціях.
Першою тривогу підняла команда MANTRA, яка зупинила основну мережу в превентивних цілях. Спочатку повідомлялося про «проблему в одній із залежностей», однак пізніше розробники підтвердили: вразливість криється саме в модулі Cosmos EVM, який дозволяє мережам на базі Cosmos SDK запускати смарт-контракти в стилі Ethereum. Інцидент зачепив лише два гаманці, що перебували під управлінням команди MANTRA, а кошти користувачів залишилися недоторканими. Після оновлення до версії 8.4.0 мережа відновила роботу в штатному режимі.
Системний характер загрози
Однак на цьому історія не закінчилася. Вже 22 серпня зловмисник використав ту саму вразливість для атаки на KiiChain, застосувавши експлойт 18 разів поспіль. За лічені хвилини було виведено понад 148,32 млн токенів KII, після чого валідатори ухвалили рішення зупинити мережу на блоці 9 355 723. Команда KiiChain підкреслила, що проблема закладена в спільному коді Cosmos EVM (cosmos/evm), який проєкт використовував без змін.
«Вразливість знаходиться в коді Cosmos, а не KiiChain. Вона присутня в спільному модулі Cosmos EVM (cosmos/evm), який проєкт використовує без змін», — заявили розробники.
Того ж дня мережа TAC також була зупинена на блоці 24 671 475 після того, як зловмисник спустошив один із рахунків. Команда TAC підтвердила, що проблема має системний характер і зачіпає спільний модуль, а не їхній власний код. Cosmos Labs, своєю чергою, перенаправила всі питання своєму спеціалісту з безпеки та пообіцяла опублікувати детальний звіт після врегулювання ситуації.
Мій аналіз: урок для всієї екосистеми
Цей інцидент — яскравий приклад того, як одна помилка в спільному модулі може паралізувати одразу кілька незалежних мереж. Для Cosmos, який позиціонує себе як екосистему суверенних блокчейнів, це серйозний удар по довірі. Проєктам, які використовують спільний код, необхідно впроваджувати жорсткіші процеси аудиту та моніторингу, а також розробляти плани екстреного реагування. Інакше подібні системні вразливості стануть не винятком, а сумною закономірністю.