
Publikovat
KK.YE
本该救命的补丁挂上网反成搬空几十链金库的钥匙
过去几天,Cosmos 生态经历了一场本可避免的劫难。MANTRA、TAC、KiiChain、Nesa 这几条基于 Cosmos EVM 模块的链,接连被同一把手法攻破。黑客把各条链金库里的储备代币成批转走,再迅速砸向市场,KII、TAC、NES 等代币在几个小时内跌去九成以上,不少持有者一夜之间血本无归。
最让人脊背发凉的,不是漏洞本身,而是漏洞被处理的方式。事件的源头,是 Cosmos Labs 在 8 月 19 日丢到 GitHub 上的一个升级代码。公告里写得相当紧急,说这个版本包含重要的安全修复,建议所有链尽快用协调升级的方式打上补丁,还特意强调这次发布具有破坏性意义。
可 Cosmos Labs 的实际操作却让人看不懂。他们把修复补丁完完整整地公开挂在网上,却没有给任何依赖这个模块的团队发过一句私下预警,也没强制要求升级。等于是把金库的钥匙挂在广场上,还贴了张纸条写着请自取。有心人有了充足的时间研究代码、布置攻击,下游几十个链却还蒙在鼓里。有项目方后来透露,那天公告把修复和一批早已私下处理的问题捆绑在一起,看起来并不像会导致资金永久损失的紧急状况,所以没人当回事。
开发者 justde 的吐槽很扎心。他说漏洞总会有的,真正衡量一套基础设施的,是漏洞发生之后谁被通知、谁先拿到补丁、是客户还是攻击者抢先一步。可惜这一次,下游团队等来的不是协调,而是沉默。KiiChain 也公开指责对方不负责任,直说这场事故本可以避免。
攻击的技术细节更说明问题。要在 Cosmos EVM 模块里得手,需要同时踩中三个上游缺陷,其中之一是质押预编译里委托后写回余额时的下溢漏洞,外加另外两个尚未公开的弱点。只要开启了属性账户,所有 Cosmos EVM 链都暴露在同样的风险下。直到 24 号晚上,攻击都还在继续,Nesa 被迫紧急暂停整条链,代币已经从 0.22 美元摔到 0.011,跌去九成四。更离谱的是,问题被暴露至少两天后,仍有团队没主动防范,技术方的责任意识之差可见一斑。
讽刺的是,Cosmos Labs 的公开回应来得很迟。等舆论炸开,他们才说已经建议联系过自己的链暂停出块。可那时候,金库早就被搬空了。
这件事戳破了一个很多人不愿面对的真相。我们总以为开源、模块化、共享底层是效率的代名词,但当几十个链共用同一块地基,地基裂了,所有人一起塌。Cosmos 自己这些年的日子也不好过,ATOM 较巅峰跌了九成五,市值如今只剩八亿美元,Neutron、Mars、Leap 钱包等一众项目停运或出走。一个维护着几十个链共享模块的核心团队,在关键漏洞面前既没主动推送补丁,也没给清晰部署指引,留给生态的只有各自为战的狼狈。这一次金库被搬空,到底是一次意外,还是这个生态积重难返的集中爆发,值得每个还把资产押在共享模块上的人好好想想。
Zřeknutí se odpovědnosti: Obsah v síti OKX Orbit je poskytován pouze pro informační účely. Další informace
Odpovědi
Zatím žádné komentáře. Odpovězte jako první!
Aktuální informace z trhu
1#WalshPolicyFramework
2#AIShiftsToSoftware
3#BTCOptionsExpiryTest