
一个被判定「不影响正式链」的漏洞,最后在六条链上造成近600 万美元损失。根据The Block 8 月29 日报导,Cosmos Labs 坦承,它先前错误地判定一个位于共用Cosmos EVM 模组的余额处理漏洞不具风险,而这个漏洞后来被利用,在8 月20 日到25 日间横跨六条区块链、盗走约572 万美元。
4 月就收到通报,却误判「只影响6 位小数的链」
这个漏洞其实早有预警。 Cosmos Labs 在4 月25 日就收到初步通报,但团队测试后认为,该漏洞只影响采用「6 位小数」的网路,而已知的正式Cosmos EVM 链都采用「18 位小数」,因此判断已部署的网路不受影响。基于这个误判,团队在5 月以「静默修补(silent patch)」流程合并了修正—这种流程会发布修补,却不会告诉各链营运方它到底修了什么。直到8 月初,独立研究人员才确认:这个漏洞其实影响所有Cosmos EVM 链。
静默修补反成破口:改版20 小时后,攻击随即展开
真正致命的是时间差。 Cosmos Labs 于8 月19 日在v0.6.2、v0.7.2 版本中释出修补,发布说明只含糊提到「重要」安全修正,未在变更纪录描述细节。更关键的是,一个下游分叉专案Push Chain 在其Cosmos EVM 分叉的公开PR 中,于8 月20 日详细写出了漏洞与利用路径(距修补释出约8 小时);约12 小时后,第一波攻击便针对MANTRA 展开,TAC、KiiChain 等也在被点名之列。这正是「静默修补」的两难:不揭露细节本是为了在营运方升级前不给攻击者线索,但当修补内容被下游公开,营运方又来不及更新时,这道时间差反而成了攻击者的机会窗口。 Cosmos Labs 也坦言,过去13 个月已静默修补37 个漏洞。
本文链接地址:https://www.wwsww.cn/hqfx/40907.html
郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如作者信息标记有误,请第一时间联系我们修改或删除,多谢。



