Cosmos EVM вразливість виснажує MANTRA, TAC та KiiChain у міжланцюгових атаках

міжланцюгова атакавразливістьCosmos-EVMKiiChainЕксплойтMANTRA
2 години томуДжерело: crypto.news
Cosmos EVM вразливість виснажує MANTRA, TAC та KiiChain у міжланцюгових атаках

Cosmos Labs повідомила, що зловмисники використали критичну вразливість Cosmos EVM у шести блокчейн-мережах з 20 по 25 серпня, конвертувавши вкрадені токени в активи на суму близько 5,72 мільйона доларів через децентралізовані та централізовані біржі.

Підсумок

  • Зловмисники використали критичну вразливість Cosmos EVM у шести мережах з 20 по 25 серпня, конвертувавши вкрадені токени в інші активи на суму близько 5,72 мільйона доларів.
  • Cosmos Labs вперше отримала звіт про вразливість у квітні, але спочатку дійшла висновку, що виробничі мережі не піддаються ризику, і вирішила проблему через процес тихого виправлення.
  • MANTRA втратила 720,9 мільйона токенів на суму близько 3,6 мільйона доларів, а TAC і KiiChain пізніше зазнали окремих атак з використанням того ж методу.
  • Перша атака почалася приблизно через 20 годин після випуску виправлених версій Cosmos EVM без спеціального попередження для операторів мереж.
  • Cosmos Labs координувала дії з 40 мережами під час реагування та допомогла 13 мережам виправити або зупинити роботу до того, як вони могли бути атаковані.

Cosmos Labs повідомила у технічному звіті, опублікованому в п'ятницю, що вразливість була вперше виявлена через її програму винагород за виявлення помилок 25 квітня, майже за чотири місяці до початку атак. Її тестувальники не змогли відтворити експлойт проти конфігурацій, які використовуються відомими виробничими мережами Cosmos EVM, і на той час дійшли висновку, що реальні кошти користувачів не піддаються ризику.

На основі цієї оцінки розробники вирішили вразливість через тихе публічне виправлення, а не приватне розповсюдження виправлення безпеки серед постраждалих мереж. Cosmos Labs об'єднала виправлення в травні, не повідомивши операторів мереж, яку саме вразливість воно усуває.

Оцінка пізніше виявилася неправильною після того, як незалежні дослідники на початку серпня встановили, що вразливість впливає на всі мережі Cosmos EVM. Тоді Cosmos Labs приховала виправлення, щоб ускладнити зворотну розробку, і випустила виправлені версії о 19:01 за східним часом 19 серпня.

Примітки до випуску посилалися на «важливі» виправлення безпеки, не описуючи вразливість. Перша відома атака почалася о 15:06 за східним часом 20 серпня, приблизно через 20 годин після появи виправленого програмного забезпечення.

Вразливість Cosmos EVM дозволила зловмисникам спустошити великі акаунти

Вразливість полягала в цілочисельному переповненні в Cosmos EVM, сумісній з Ethereum структурі екосистеми, створеній на основі відкритого коду Evmos.

Зловмисник міг спочатку створити акаунт, що містить заблоковані токени, і делегувати валідатору більше токенів, ніж акаунт міг витратити. Віднімання делегованої суми призводило до того, що баланс падав нижче нуля, і значення загорталося до максимально можливого числа 2^256-1 базових одиниць.

Потім зловмисник міг використати завищений баланс проти іншого акаунта. Надсилання суми на цільовий акаунт перевищувало його записаний баланс за ту саму числову межу, викликаючи переповнення, яке загортало значення назад, і зловмисник отримував токени цільового акаунта.

За словами Cosmos Labs, у процесі не було створено додаткових токенів, і загальна пропозиція токенів фактично залишилася незмінною. MANTRA повідомила, що експлойт змінив її пропозицію лише на одну базову одиницю, найменшу дільну одиницю токена.

Cosmos Labs повідомила, що зловмисники націлювалися на акаунти з великими балансами, включаючи адреси спалення та мультипідписні гаманці, створені під час запуску мереж. У її звіті вразливість класифікована як критична, і визначено, що версії Cosmos EVM до v0.6.2 та v0.7.2 є вразливими.

Інцидент стався після іншого розкриття інформації про безпеку, пов'язаного з програмним забезпеченням Cosmos, раніше цього року. Crypto.news раніше повідомляв, що дослідник розкрив вразливість CometBFT у квітні, яка могла спричинити зупинку вузлів під час синхронізації блоків. Проблема з CVSS 7.1 не дозволяла прямого викрадення активів.

Мережі мали близько 20 годин після виправлення

Після того, як незалежні дослідники підтвердили, що вразливість Cosmos EVM може вплинути на виробничі мережі, Cosmos Labs підготувала виправлення безпеки, які вийшли 19 серпня.

Оператори мереж не отримали спеціального попередження про вразливість, яке пояснювало б, що саме виправляє оновлення. MANTRA пізніше заявила, що 20 годин було недостатньо для оцінки, збірки, тестування та координації оновлення, що змінює стан мережі, серед її 38 незалежних валідаторів.

«Двадцять годин не були реалістичним вікном для оцінки, створення, тестування та координації оновлення, що ламає стан мережі, на 38 незалежних валідаторах, особливо без консультації, специфічної для вразливості», — написав MANTRA у своєму постмортемі.

Ще одне розкриття відбулося до першої крадіжки. О 3:16 ранку за східним часом 20 серпня розробник Push Chain публічно подав зміну коду, що описувала вразливість та шлях її експлуатації. У заявці зазначено, що знахідку зроблено під час аудиту охоронною фірмою Hacken, і перелічено версії, які вважаються вразливими.

У поданні зазначено, що жодна випущена версія не містила виправлення, хоча його таблиця версій пропускала v0.6.2 та v0.7.2, які Cosmos Labs опублікувала приблизно вісім годинами раніше.

Cosmos Labs описала публікацію точного шляху експлуатації розробником нижчого рівня як «надзвичайно незвичну» і заявила, що такі розкриття можуть підвищити ризик експлуатації вразливості.

MANTRA розмістила публічну знахідку з безпеки за 11 годин 45 хвилин до першого зондування атакуючого. Однак гаманець атакуючого був поповнений майже за чотири години до подання знахідки.

«Ми наводимо час як факт і не робимо з нього жодних висновків», — сказав MANTRA.

Зняття 472,70 MANTRA з клієнтського рахунку на централізованій біржі фінансувало комісії за газ, використані протягом усієї атаки, згідно з мережею.

MANTRA втратила 3,6 мільйона доларів до зупинки свого ланцюга

MANTRA зазнала найбільших публічно розкритих втрат від атак: 720,9 мільйона токенів MANTRA, тоді вартих близько 3,6 мільйона доларів, було викрадено з двох адрес.

Однією з них була адреса спалення мережі. Другою був неактивний мультипідписний гаманець, що залишився від попередньої стимулюючої кампанії.

Жодного автоматичного попередження не було згенеровано, коли токени вперше перемістилися з адреси спалення, оскільки системи моніторингу MANTRA вважали цю адресу незмінною і не стежили за нею на предмет вихідних транзакцій.

Атака залишалася непоміченою майже чотири години, що дало атакуючому час спустошити неактивний мультипідписний гаманець.

MANTRA зупинила мережу о 19:13 за східним часом 20 серпня. Близько 38 мільйонів викрадених MANTRA залишилися замороженими в гаманці атакуючого, але 94,7% викрадених токенів вже було переведено на одну адресу депозиту централізованої біржі через 15 транзакцій.

Ланцюг залишався нездатним обробляти транзакції приблизно 30 годин. Crypto.news повідомляв під час перерви, що MANTRA зупинила транзакції, поки інженерні та охоронні команди розслідували інцидент, а біржі призупинили депозити та зняття коштів.

Пізніше валідатори розгорнули виправлене програмне забезпечення та відновили виробництво блоків без відкату ланцюга або зміни балансів користувачів. Версія 8.4.0 включала виправлення безпеки Cosmos EVM.

MANTRA додала нативну підтримку EVM до своєї основної мережі у вересні 2025 року разом із сумісністю з CosmWasm, що дозволило працювати в мережі застосункам Solidity та нативним смарт-контрактам Cosmos.

Жодних викрадених токенів MANTRA не було повернуто станом на 28 серпня, згідно з проєктом.

Його обігова пропозиція збільшилася приблизно на 720,9 мільйона токенів, оскільки активи, що зберігалися на рахунках, раніше класифікованих як невитратні, включаючи адресу спалення, стали оборотними після переміщення атакуючим.

TAC і KiiChain були вражені після MANTRA

Той самий метод було використано проти TAC 22 серпня, згідно з Cosmos Labs. Майже 3 мільярди TAC було викрадено з пулу стейкінгу мережі.

TAC призначений для приведення децентралізованих фінансових застосунків до користувачів TON і Telegram. Близько 1,2 мільярда викрадених токенів було продано на BNB Chain приблизно за 950 000 доларів.

KiiChain був атакований того вечора, втративши приблизно 148 мільйонів KII. Близько 64,6 мільйона токенів було продано приблизно за 1,6 мільйона доларів.

Cosmos Labs оцінила, що близько 54% викрадених KII залишаються відновлюваними в ланцюзі, якщо мережу буде відновлено.

У своєму технічному звіті від 23 серпня KiiChain розкритикував те, як вразливість була повідомлена нижчим мережам. Проєкт заявив, що Cosmos Labs не надала попереднього повідомлення, не визначила реліз як критичний з точки зору безпеки і спочатку не сказала постраждалим ланцюгам зупинитися.

«Патч потребує днів, щоб переглянути, зібрати, протестувати та розгорнути серед набору валідаторів. Зупинка займає хвилини», — написав KiiChain. «Єдиним заходом, який міг би негайно стримати ризик, була чітка інструкція припинити створення блоків, і ця інструкція надійшла після того, як шкоду вже було завдано».

Cosmos Labs рекомендувала вразливим мережам зупинитися 22 серпня, після того як MANTRA, TAC і KiiChain вже постраждали.

KiiChain також оскаржив частину технічної оцінки, заявивши, що для здійснення експлойту було потрібно три вихідні дефекти, і що публічно було виправлено лише переповнення.

MANTRA дійшов іншого висновку після тестування виправлення проти робочої репродукції експлойту. Його звіт описує виправлення переповнення як «контроль, який закриває цей шлях атаки».

Cosmos Labs описала дві ланцюгові вразливості, але не звернулася до заяви KiiChain про те, що ще один вихідний дефект залишається невирішеним.

Три інші мережі Cosmos EVM були атаковані

Ще три ланцюги були експлуатовані тим самим методом, хоча Cosmos Labs не ідентифікувала їх у своєму звіті.

Nesa, можливо, була однією з постраждалих мереж. Bitvavo призупинив депозити та зняття NES 24 серпня, посилаючись на критичну вразливість консенсусу, яку було використано, щоб змусити вразливі вузли приймати недійсні блоки.

Аналітична фірма блокчейну Bubblemaps ідентифікувала Nesa як один із постраждалих ланцюгів в аналізі від 26 серпня. Фірма заявила, що зловмисник купив NES на суму близько 250 000 доларів, перемістив їх у Nesa, використав ваду, щоб збільшити баланс приблизно в 200 разів, і переказав приблизно 50 мільйонів доларів у NES назад в Ethereum.

Більшість спроб обміну зазнали надзвичайного прослизання, оскільки ліквідність була видалена з торгових пулів, залишивши зловмиснику прибуток близько 60 000 доларів, згідно з Bubblemaps.

Гаманець спочатку був профінансований через Monero. Bubblemaps заявив, що відмінності в методі фінансування та поведінці зловмисника означають, що окрема сторона могла бути відповідальною за експлойт Nesa.

Решта два постраждалі ланцюги не були публічно ідентифіковані.

Cosmos Labs заявила, що під час реагування координувала дії з 40 мережами та працювала з 13 іншими, щоб виправити вразливість або зупинитися до того, як їх атакували.

Фірма заявила, що не веде повного реєстру понад 115 публічних блокчейнів, що працюють в екосистемі Cosmos. Її реагування виявило 11 розгортань Cosmos EVM, які раніше не були зареєстровані в команді.

MANTRA, тим часом, купується існуючим інвестором Inveniam Capital Partners, який зробив стратегічну інвестицію в розмірі 20 мільйонів доларів у проєкт у серпні 2025 року. Очікується, що транзакція завершиться в третьому кварталі 2026 року, при цьому MANTRA Chain, її токен та пов'язана інфраструктура продовжуватимуть працювати під власністю Inveniam.