Масштабный инцидент в экосистеме Cosmos: три блокчейн-проекта, использующих модуль Cosmos EVM, были вынуждены приостановить работу из-за активной эксплуатации критической уязвимости. Атака затронула сети KiiChain, TAC и MANTRA, что указывает на системную проблему в общем коде, а не в отдельных реализациях.

Первой тревогу подняла команда MANTRA, которая остановила основную цепочку в превентивных целях. Первоначально сообщалось о «проблеме в одной из зависимостей», однако позже разработчики подтвердили: уязвимость кроется именно в модуле Cosmos EVM, который позволяет сетям на базе Cosmos SDK запускать смарт-контракты в стиле Ethereum. Инцидент затронул лишь два кошелька, находившиеся под управлением команды MANTRA, а средства пользователей остались нетронутыми. После обновления до версии 8.4.0 сеть возобновила работу в штатном режиме.

Системный характер угрозы

Однако на этом история не закончилась. Уже 22 августа злоумышленник использовал ту же самую уязвимость для атаки на KiiChain, применив эксплойт 18 раз подряд. За считанные минуты было выведено более 148,32 млн токенов KII, после чего валидаторы приняли решение остановить цепочку на блоке 9 355 723. Команда KiiChain подчеркнула, что проблема заложена в общем коде Cosmos EVM (cosmos/evm), который проект использовал без изменений.

«Уязвимость находится в коде Cosmos, а не KiiChain. Она присутствует в общем модуле Cosmos EVM (cosmos/evm), который проект использует без изменений», — заявили разработчики.

В тот же день сеть TAC также была остановлена на блоке 24 671 475 после того, как злоумышленник опустошил один из счетов. Команда TAC подтвердила, что проблема носит системный характер и затрагивает общий модуль, а не их собственный код. Cosmos Labs, в свою очередь, переадресовала все вопросы своему специалисту по безопасности и пообещала опубликовать детальный отчет после урегулирования ситуации.

Мой анализ: урок для всей экосистемы

Этот инцидент — яркий пример того, как одна ошибка в общем модуле может парализовать сразу несколько независимых сетей. Для Cosmos, который позиционирует себя как экосистему суверенных блокчейнов, это серьезный удар по доверию. Проектам, использующим общий код, необходимо внедрять более жесткие процессы аудита и мониторинга, а также разрабатывать планы экстренного реагирования. В противном случае подобные системные уязвимости станут не исключением, а печальной закономерностью.