Cosmos 更新档变骇客提款机! 6 条链被掏空,代币最惨崩96%

Cosmos Labs 于8 月19 日深夜把Cosmos EVM 模组的安全补丁直接发上GitHub,事前没有私下通知使用该模组的下游链。隔天,漏洞成因与利用路径就被写进一则公开的pull request,骇客随即开打,接连攻破MANTRA、KiiChain、TAC 等6 条链并套现近600 万美元,KII、TAC、NES 最深跌了83% 到96%。本文整理自GitHub 安全通告与Cosmos Labs、KiiChain 官方声明。
An ongoing security incident has impacted users of the Cosmos EVM module. Cosmos Labs’ security and engineering teams have been proactively responding to this incident. We have advised the Cosmos EVM chains that are in contact with us to request that validators halt their chains. We thank the teams using Cosmos EVM for their rapid response. An incident report will be shared once the situation is resolved. If you are a team using Cosmos EVM and have questions, please contact security@cosmoslabs.io.

安全更新本来是用来堵漏洞的,这次却变成骇客的攻击指南。 Cosmos Labs 于8 月19 日深夜把Cosmos EVM 模组的修补版本v0.6.2 与v0.7.2发上GitHub,版本说明只写「包含重要安全修复,建议所有链升级」。没有安全通告,没有私下通知下游,官方X 帐号也没有发出任何警告。
隔天早上,另一个专案的分叉程式码库出现一则公开pull request,把漏洞成因与利用路径写了出来。数小时后,MANTRA 链上出现第一笔未授权交易。接下来三天,KiiChain、TAC 接连中招,Nesa 等链被迫停机避险。
对骇客来说,一份公开的修补commit 就是一份带答案的考卷。程式码差异指出哪里坏掉,还没升级的链就是现成的靶场。
漏洞4 月就通报
这个漏洞并不是新发现。资安研究员早在4 月25 日就透过漏洞赏金计画回报给Cosmos Labs。
问题出在Cosmos EVM 的状态资料库(StateDB)只记录帐户「可动用」的余额。锁仓帐户把锁定资金拿去质押时,系统会用较小的可动用余额,去减掉全额的委托金额。这个没有防护的减法会发生整数下溢,余额直接绕回约2 的256 次方。白话说,帐上会凭空冒出一笔天文数字,攻击者想领多少就领多少。
Cosmos Labs 的工程团队当时测试后认定,漏洞只影响采用6 位小数精度的网路。已上线的Cosmos EVM 链都用18 位小数,因此被判定安全。基于这个判断,修复在5 月15 日以「静默公开补丁」的方式并入主程式码库,没有走私下分发补丁的紧急流程。
误判一直持续到8 月初。团队进一步研究后发现,不论小数精度怎么设定,所有Cosmos EVM 部署都有风险。 8 月19 日补丁版本仓促上线,四个月的误判在接下来72 小时内变成真金白银的损失。 GitHub 上的正式安全通告(GHSA-7g4w-cg88-2cq2)迟至8 月28 日才发布,严重等级列为最高的Critical。
6 条链被掏,骇客套现近600 万美元
第一个中招的是RWA 公链MANTRA。 8 月20 日,链上出现异常转帐,约7.2 亿枚代币被移动,市值约360 万美元。官方停链约30 小时后于22 日恢复,并表示用户资产没有损失。
KiiChain 伤得最重。 8 月22 日,攻击者用同一手法连打18 次,从金库钱包抽走148,326,583 枚KII,依当时币价名目价值超过900 万美元。骇客急着出货,这批代币最后只换到约160 万美元的稳定币。 KiiChain 事后表示,已追回其中54.4%。
同一天,TAC 的质押合约被抽走近30 亿枚TAC,名目约750 万美元,相当于流通量的六成被搬走。官方在22 日深夜停链至今。
依Cosmos Labs 事后向媒体提供的统计,共6 条链遭到利用,骇客实际套现近600 万美元,其中约287 万美元经去中心化交易所出货、约285 万美元流向中心化交易所。团队事发后联系了40 个网路,13 条有风险的链赶在被攻击前完成升级或停机,过程中还找到11 个原本不在名单上的Cosmos EVM 部署。连官方都不完全知道自己的程式码跑在哪些链上,这是共用模组生态最尴尬的一面。
依CoinGecko 数据,KII 从事发前的0.07 美元一度崩至0.012 美元,最深跌约83%。 TAC 从0.0025 美元跌到0.0003 美元,跌约88%。 NES 最惨,从0.21 美元崩到0.0093 美元,跌幅约96%。拿着这几种币的持有人,最惨的情况是几个小时内资产只剩不到5%。
KiiChain 开炮,这笔损失本可避免
KiiChain 在事故报告中把矛头指向Cosmos Labs 的揭露流程:「在公开场合发布安全修复,却没有先私下告知运行这些程式码的链、给他们时间打补丁,等于把漏洞交到任何读得懂commit 的人手上。」报告点名三个问题,没有提前通知、没有标记为重大等级、事发后沟通迟缓。
Cosmos Labs 直到8 月24 日才在X 上首度公开回应,证实「一起持续中的安全事件已影响Cosmos EVM 模组的用户」,并建议与其保持联系的链要求验证者停链。此时KiiChain 与TAC 早已停摆超过一天。官方在后续说明中承认误判,承诺修改漏洞分级与揭露程序,完整事故报告将在事件解决后发布。
这也不是Cosmos 生态第一次因为「怎么处理漏洞」挨骂。今年1 月,Cosmos EVM 的另一个跨链预编译合约漏洞(ASA-2026-002)已让Saga 网路损失约700 万美元。 4 月更有白帽骇客公开抱怨,向官方回报0-day 漏洞的信件被当成垃圾邮件处理。
已升级v0.6.2 或v0.7.2、或停用相关跨链功能的链,目前不再受这个漏洞影响。
本站提醒:投资有风险,入市须谨慎,本内容不作为投资理财建议。