Cosmos a mal évalué un bug critique pendant 4 mois avant que des hackers ne volent près de 6 millions de dollars sur 6 chaînes
Une vulnérabilité EVM de Cosmos exploitée sur six réseaux, y compris MANTRA, a révélé une faille de sécurité touchant environ 40 blockchains.
Le 28 août, Cosmos Labs a déclaré que la même faille comptable avait été exploitée sur six réseaux, dont MANTRA, TAC et KiiChain, avant qu'une réponse d'urgence ne se propage à l'ensemble de l'écosystème EVM de Cosmos.
Les attaquants ont converti environ 2,87 millions de dollars via des échanges décentralisés et environ 2,85 millions de dollars via des plateformes centralisées, selon un rapport post-mortem de la sécurité de Cosmos. Les comptes liés à l'activité d'échange centralisé ont depuis été gelés.
MANTRA a subi le plus gros coup public détaillé. Un portefeuille non privilégié a déplacé environ 720,9 millions de tokens depuis deux adresses qui n'avaient pas autorisé les transactions du 20 août, sans compromettre les clés de validation, d'administrateur, de gouvernance ou de multisig.
La vulnérabilité a affecté l'ensemble de l'écosystème Cosmos/EVM, qui est une couche logicielle partagée offrant aux chaînes Cosmos SDK une fonctionnalité compatible avec Ethereum. Après le début des attaques, Cosmos Labs a contacté 40 réseaux et a déclaré que 13 autres chaînes potentiellement exposées avaient corrigé, suspendu ou appliqué des mesures d'atténuation avant d'être exploitées.
La réponse a également révélé 11 déploiements EVM de Cosmos que Cosmos Labs n'avait pas précédemment connus par ses canaux de communication de sécurité.
Cette portée potentielle s'inscrit dans un écosystème Cosmos plus large évalué à plus de 7 milliards de dollars, selon les données de CryptoSlate. Pendant ce temps, ce chiffre inclut des projets qui n'ont peut-être pas utilisé le logiciel vulnérable et ne représente pas le montant directement exposé.
Cosmos a d'abord sous-estimé la vulnérabilité
Cosmos Labs a révélé que la faille avait été signalée des mois avant que les attaquants ne l'exploitent.
L'entreprise a déclaré avoir reçu le rapport initial sur la vulnérabilité le 25 avril, mais a conclu après des tests que la vulnérabilité affectait les réseaux à six décimales, tandis que les chaînes EVM Cosmos de production connues utilisaient 18 décimales. Les ingénieurs ont donc cru que les réseaux déployés n'étaient pas à risque.
Selon l'entreprise :
"Sur la base de cette évaluation, Cosmos Labs a traité la vulnérabilité par son processus de correctif public silencieux plutôt que par le processus de distribution de correctifs privés utilisé lorsqu'une vulnérabilité est jugée menacer des fonds utilisateurs en direct."
Un correctif a été fusionné dans la base de code principale le 15 mai et traité comme un correctif public silencieux plutôt qu'une mise à jour de sécurité d'urgence. En même temps, il n'a pas été immédiatement reporté sur les anciennes branches car le changement était perturbateur et nécessitait des mises à jour coordonnées.
Cette évaluation a changé début août lorsque des recherches supplémentaires ont montré que les déploiements EVM de Cosmos étaient vulnérables, quelle que soit leur configuration décimale.
Les versions corrigées v0.6.2 et v0.7.2 sont arrivées tard le 19 août. Le lendemain matin, une demande de tirage publique dans un fork d'un autre projet a décrit la vulnérabilité et le chemin d'exploitation. La première transaction non autorisée connue de MANTRA a suivi moins de 12 heures plus tard.
La faille combinait deux échecs comptables. Un attaquant pouvait déclencher un sous-débordement d'entier non signé qui créait un solde anormalement élevé, puis utiliser cet état pour déborder un autre compte et extraire son solde légitime sans augmenter l'offre totale de tokens.
TAC a signalé une exploitation environ 45 heures après MANTRA, KiiChain suivant peu après. Cosmos Labs a ensuite recommandé que les chaînes EVM de Cosmos suspendent et mettent à niveau pendant qu'elle coordonnait la réponse plus large.
MANTRA a absorbé le plus gros coup divulgué
Sur MANTRA, l'attaquant a déplacé environ 600 millions de tokens depuis une adresse de brûlage et 120,9 millions d'une multisig de l'ère genesis.
Aucun nouveau token n'a été frappé. Au lieu de cela, des soldes auparavant inertes sont devenus transférables, augmentant l'offre en circulation d'environ 720,9 millions de MANTRA.
Le projet a évalué le mouvement à environ 3,6 millions de dollars en utilisant le prix avant l'incident. Au 28 août, aucun token n'avait été récupéré. Environ 38 millions restaient immobilisés dans le compte de l'attaquant, tandis que le reste avait été tracé à travers des routes d'échange et référé à des plateformes et à la justice.
MANTRA a également reconnu que sa surveillance n'avait pas réussi à signaler la première transaction pendant presque quatre heures car elle considérait l'adresse de brûlage comme incapable de déplacer des fonds. La chaîne a été arrêtée 14 minutes après un deuxième débit non autorisé, entraînant une panne d'environ 30 heures.
MANTRA est tombé à un niveau record après l'attaque avant de rebondir d'environ 14 % à environ 0,004744 $ après le post-mortem.
Les conséquences plus larges ont poussé Cosmos Labs à réviser ses procédures de triage et de divulgation des vulnérabilités après qu'une faille initialement jugée peu susceptible de menacer les chaînes de production ait finalement atteint six réseaux et forcé une action d'urgence sur des dizaines d'autres.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Une augmentation du volume des DEX de Solana masque des échanges circulaires, et les bots automatisés sont blâmés

Bitget piraté pour 351 M $ : ce que cela implique pour l’endroit où vous conservez vos cryptomonnaies
Bitget a perdu 351,6 M $ lors du piratage d’un hot wallet, sa plus importante faille à ce jour. Le stockage à froid et un fonds de protection de 464 M $ lui ont évité une crise.

Les États-Unis envisagent l'expansion et la diffusion des stablecoins libellés en dollars à l'étranger pour stimuler la demande de bons du Trésor

NYSE assemble les infrastructures pour un marché d'actifs tokenisés de 5,5 trillions de dollars

Un nouveau protocole propose des transactions blindées à la manière de Zcash sur Bitcoin

Aujourd'hui sur le marché des cryptomonnaies : Wall Street se tourne vers la tokenisation, les stablecoins américains veulent se mondialiser

Tether signe un MoU avec Pave Bank et GFTN pour lancer un programme de boursiers en fintech

Hedera IDTrust rejoint le catalogue IBM Cloud pour les agents IA

SoFi rend la blockchain invisible lors du règlement de 25 milliards de dollars

L'accord crypto de Raiffeisen pourrait atteindre 18 millions de clients. Combien peuvent réellement trader ?

Colb AI lance Colbee sur WhatsApp pour simplifier les opérations DeFi

Avalanche, la blockchain de tokenisation « désignée » par ICE après un an de tests ?

MoonPay signe un accord en vue d’acquérir North Capital pour 8,7 Md $

Hut 8 remporte l’offre pour les centres de données texans de Poolin à 140 M $

Près de 20 M $ en XRP siphonnés de 6,678 portefeuilles au cours de six vagues d’attaque

Blockchain.com et NYSE étudient le trading 24 h/24 et 7 j/7 d’actions américaines tokenisées

KB Securities signe un protocole d’accord avec Securitize et Optimism pour lancer un fonds tokenisé

Liang Wenfeng, de DeepSeek, publie un article sur l’entraînement d’agents à grande échelle

La Banque centrale de Russie veut voir disparaître les plateformes d’échange de cryptomonnaies illégales d’ici 2027

La société mère de Kraken peut-elle ouvrir la voie à l’entrée de Hyperliquid sur le marché américain ?

Roundtable lance une plateforme de paiement des médias en USDC, Truss rejoint son conseil d’administration

Forward Industries prévoit de lever 25 M $ afin d'accroître ses avoirs en SOL

Les faux entretiens d’embauche nord-coréens ont siphonné 11 M $ à 7 000 portefeuilles de cryptomonnaies

David Schwartz de Ripple compare l'affaire Glock à la lutte contre la SEC

Zest Protocol lance une démonstration de son coffre-fort de garantie Bitcoin sur le réseau principal

IA et crypto : pourquoi BlackRock voit une convergence majeure

Praxis choisit l'Uruguay pour sa communauté numérique

Transfert de 27 000 ETH, FTX a-t-il encore 400 millions de dollars de munitions pour le dumping ?

XRPL corrige un défaut critique avant le lancement du réseau principal, mais les applications clientes restent à risque

Kakao Pay et Kakao Bank commencent à tester un projet de stablecoin KRW en partenariat avec Fireblocks
Une augmentation du volume des DEX de Solana masque des échanges circulaires, et les bots automatisés sont blâmés
Bitget piraté pour 351 M $ : ce que cela implique pour l’endroit où vous conservez vos cryptomonnaies
Bitget a perdu 351,6 M $ lors du piratage d’un hot wallet, sa plus importante faille à ce jour. Le stockage à froid et un fonds de protection de 464 M $ lui ont évité une crise.





