Cosmos EVM漏洞引发跨链攻击,MANTRA、TAC和KiiChain遭殃

跨链攻击漏洞Cosmos-EVMKiiChain漏洞利用MANTRA
2 小时前来源: crypto.news
Cosmos EVM漏洞引发跨链攻击,MANTRA、TAC和KiiChain遭殃

Cosmos Labs 披露,攻击者在8月20日至8月25日期间利用了 Cosmos EVM 的一个严重漏洞,波及六个区块链网络,并通过去中心化和中心化交易所将被盗代币转换为约572万美元的资产。

摘要

  • 攻击者在8月20日至8月25日期间利用了 Cosmos EVM 的一个严重漏洞,波及六个网络,将被盗代币转换为约572万美元的其他资产。
  • Cosmos Labs 在4月首次收到漏洞报告,但最初认为生产网络不存在风险,并通过其静默补丁流程处理了修复。
  • MANTRA 损失了7.209亿枚代币,价值约360万美元,而 TAC 和 KiiChain 随后分别遭受了使用相同方法的攻击。
  • 首次攻击发生在修补后的 Cosmos EVM 版本发布约20小时后,且未向网络运营商发布针对该漏洞的公告。
  • Cosmos Labs 在响应期间与40条链协调,并帮助13个网络在遭受攻击前完成修补或暂停。

Cosmos Labs 在周五发布的技术事后分析中表示,该漏洞于4月25日首次通过其漏洞赏金计划报告,比攻击开始早了近四个月。其测试人员无法针对已知生产 Cosmos EVM 网络使用的配置重现该漏洞,因此当时得出结论,用户资金不存在风险。

基于该评估,开发人员通过静默公开补丁处理了该漏洞,而不是私下向受影响的链分发安全修复。Cosmos Labs 在5月合并了修复,但没有告知网络运营商该补丁针对的是哪个漏洞。

该评估后来被证明是错误的,因为独立研究人员在8月初确认该漏洞影响了所有 Cosmos EVM 链。Cosmos Labs 随后混淆了修复,使逆向工程更加困难,并于8月19日美国东部时间晚上7:01发布了修补版本。

发布说明仅提及“重要”安全修复,未描述该漏洞。首次已知攻击于8月20日美国东部时间下午3:06开始,在修补软件可用约20小时后。

Cosmos EVM 漏洞使攻击者能够耗尽大型账户

该漏洞涉及 Cosmos EVM 中的整数下溢,Cosmos EVM 是基于开源 Evmos 代码库构建的生态系统的以太坊兼容框架。

攻击者可以首先创建一个包含锁定代币的账户,并向验证者委托超过该账户可花费的代币。减去委托金额导致余额降至零以下,使数值回绕到最大可能值 2^256-1 个基本单位。

然后,攻击者可以利用膨胀的余额攻击另一个账户。将金额发送到目标账户会使其记录余额超过相同的数值上限,导致溢出,使数值回绕并下降,最终攻击者持有目标账户的代币。

根据 Cosmos Labs 的说法,该过程并未创建额外代币,总代币供应量实际上保持不变。MANTRA 表示,该漏洞仅使其供应量改变了1个基本单位,即代币的最小可分割面额。

Cosmos Labs 表示,攻击者瞄准了持有大量余额的账户,包括销毁地址和网络启动时创建的多重签名钱包。其公告将该漏洞归类为严重,并指出 v0.6.2 和 v0.7.2 之前的 Cosmos EVM 版本存在漏洞。

该事件发生在今年早些时候另一起涉及 Cosmos 软件的安全披露之后。Crypto.news 此前报道称,一名研究人员在4月披露了一个 CometBFT 漏洞,该漏洞可能导致节点在区块同步期间停滞。该 CVSS 7.1 问题不允许直接窃取资产。

网络在补丁发布后约有20小时

一旦独立研究人员确认 Cosmos EVM 漏洞可能影响生产链,Cosmos Labs 准备了安全版本,并于8月19日上线。

网络运营商没有收到针对漏洞的警告,说明升级修复了什么。MANTRA 后来表示,20小时不足以在其38个独立验证者之间评估、构建、测试和协调状态破坏性升级。

MANTRA在事后分析中写道:“在38个独立验证者中评估、构建、测试和协调一次破坏状态的升级,特别是没有针对特定漏洞的建议,20小时并不是一个现实的时间窗口。”

在第一次盗窃之前还有另一次披露。美国东部时间8月20日凌晨3点16分,一名Push Chain开发者公开提交了一个代码变更,描述了该漏洞及其利用路径。该提交将发现归功于安全公司Hacken的审计,并列出了被认为易受攻击的版本。

该提交称没有已发布的版本包含修复,但其版本表遗漏了Cosmos Labs大约八小时前发布的v0.6.2和v0.7.2。

Cosmos Labs将下游开发者发布精确利用路径描述为“极不寻常”,并表示此类披露可能增加漏洞被利用的风险。

MANTRA将公开的安全发现置于攻击者首次探测前11小时45分钟。然而,攻击者的钱包在发现提交前近四小时就已获得资金。

MANTRA表示:“我们陈述时间线作为事实,不从中得出任何结论。”

根据网络信息,从中心化交易所客户账户中提取的472.70 MANTRA资助了攻击期间使用的所有Gas费。

MANTRA在停止链之前损失了360万美元

MANTRA遭受了攻击中公开披露的最大损失,从两个地址中取走了当时价值约360万美元的7.209亿MANTRA代币。

一个是网络的销毁地址。第二个是早期激励活动留下的一个不活跃的多重签名钱包。

当代币首次从销毁地址移出时,没有生成自动警告,因为MANTRA的监控系统将该地址视为不可移动,并未监控其转出交易。

攻击在近四个小时内未被发现,给了攻击者时间清空不活跃的多重签名钱包。

MANTRA于美国东部时间8月20日晚上7点13分停止了网络。大约3800万被盗的MANTRA仍冻结在攻击者的钱包中,但94.7%的被盗代币已通过15笔交易转移到一家中心化交易所的存款地址。

链在大约30小时内无法处理交易。Crypto.news在中断期间报道称,MANTRA停止了交易,同时工程和安全团队调查事件,交易所暂停了充值和提现。

验证者后来部署了修补后的软件,并恢复了区块生产,没有回滚链或更改用户余额。版本8.4.0包含了Cosmos EVM安全修复。

MANTRA于2025年9月在其主网上添加了原生EVM支持,同时兼容CosmWasm,允许Solidity应用程序和Cosmos原生智能合约在网络中运行。

根据项目方,截至8月28日,没有追回任何被盗的MANTRA代币。

其流通供应量增加了约7.209亿代币,因为之前被归类为不可花费的账户(包括销毁地址)中的资产在攻击者移动后变得可交易。

TAC和KiiChain在MANTRA之后遭到攻击

根据Cosmos Labs的说法,8月22日,同样的方法被用于攻击TAC。近30亿TAC从网络的质押池中被取走。

TAC旨在为TON和Telegram用户带来去中心化金融应用。大约12亿被盗代币在BNB Chain上以约95万美元的价格售出。

KiiChain当晚遭到攻击,损失约1.48亿KII。约6460万代币以约160万美元的价格售出。

Cosmos Labs估计,如果网络恢复,约54%的被盗KII仍可在链上追回。

在8月23日的技术事后分析中,KiiChain批评了该漏洞向下游网络传达的方式。该项目表示,Cosmos Labs没有提前通知,没有将发布标记为安全关键,也没有最初告知受影响的链停止运行。

“补丁需要几天时间才能审查、构建、测试并在验证者集合中推出。停止运行只需几分钟,”KiiChain写道。“唯一能立即控制风险的措施是明确指示停止产生区块,而这一指示是在损害已经造成之后才发出的。”

Cosmos Labs建议易受攻击的网络在8月22日停止运行,但那时MANTRA、TAC和KiiChain已经遭受攻击。

KiiChain也对部分技术评估提出了异议,称利用该漏洞需要三个上游缺陷,而只有下溢问题已被公开修补。

MANTRA在针对漏洞复现进行测试后得出了不同的结论。其事后分析将下溢修复描述为“关闭此攻击路径的控制措施”。

Cosmos Labs描述了两个链式漏洞,但没有回应KiiChain关于另一个上游缺陷仍未解决的声明。

另外三个Cosmos EVM网络遭到攻击

还有三条链也遭到了相同方法的攻击,但Cosmos Labs在其报告中未指明这些链。

Nesa可能是受影响的网络之一。Bitvavo于8月24日暂停了NES的充值和提现,理由是存在一个被利用的关键共识漏洞,该漏洞使易受攻击的节点接受了无效区块。

区块链分析公司Bubblemaps在8月26日的分析中将Nesa确定为受影响的链之一。该公司表示,一名攻击者购买了价值约25万美元的NES,将其桥接到Nesa,利用该漏洞将余额增加了约200倍,并将约5000万美元的NES转回以太坊。

据Bubblemaps称,由于流动性从交易池中被移除,大多数尝试的交换都遭受了极端的滑点,导致攻击者仅获得约6万美元的利润。

该钱包最初是通过门罗币注资的。Bubblemaps表示,注资方式和攻击者行为的差异意味着可能有另一个方对Nesa攻击负责。

其余两条受影响的链尚未公开确认。

Cosmos Labs表示,在响应期间与40个网络进行了协调,并与另外13个网络合作修补漏洞或在遭受攻击前停止运行。

该公司表示,它没有维护Cosmos生态系统中运行的115多个公共区块链的完整注册表。其响应发现了11个之前未向团队注册的Cosmos EVM部署。

与此同时,MANTRA正被现有支持者Inveniam Capital Partners收购,后者于2025年8月对该项目进行了2000万美元的战略投资。该交易预计将于2026年第三季度完成,MANTRA Chain、其代币及相关基础设施将在Inveniam的所有权下继续运营。