Уязвимость в Cosmos SDK может привести к DDoS-атакам
By: coin spot|2025/05/03 01:00:18
0
Поделиться
Специалисты из Oak Security подняли тревогу. В Cosmos SDK обнаружен баг, который открывает двери для потенциальных DDoS-атак . В блоге Medium исследователи компании, Эдвард Котыш и Кристиан Вари , объяснили, почему проблема может быть куда серьёзнее, чем кажется. Суть бага в отсутствии учёта газа при исполнении функций BeginBlock и EndBlock . Так было и задумано, они считаются «вне пользовательских транзакций» и дают разработчикам немного свободного времени на вычисления. Но, как отмечают исследователи, это самое «свободное время» легко превращается в уязвимость. Если в эти функции добавить плохо оптимизированный или намеренно вредоносный код, можно серьёзно навредить всей экосистеме Cosmos . Речь идёт не просто о лаге или ошибке, а о перегрузке валидаторов, блокировке блоков и даже полном отказе сети. «Эта свобода открывает ящик Пандоры для всех, кто хочет устроить хаос. Без лимитов по газу BeginBlock и EndBlock могут реально обрушить сеть», — заявили эксперты. Чтобы проверить уязвимость, команда Oak провела серию экспериментов. В одном из них они вставляли случайные задержки в BeginBlock , от 5 секунд до целой минуты. Уже при таких условиях сеть начинала захлёбываться. Прогресс блоков тормозился, а валидаторы не успевали подписывать блоки вовремя. Читайте также: Объем торговли на блокчейне Sonic вырос на 130% после анонса Binance об аирдропе S-токенов Часть валидаторов вообще пропускала фазы голосования, из-за чего общее число голосов падало ниже 2/3, сеть временно зависала. На тестовой сети это выглядело как остановка, но в реальной ситуации с загруженным мейннетом такие сбои могут стать фатальными. Oak предлагает решение Исследователи из Oak Security отмечают, что баг нужно устранять до того, как им воспользуется кто-то недоброжелательный. Команда предложила конкретные меры, которые помогут зафиксировать уязвимость и не дать превратить её в вектор атаки. Во-первых, они советуют установить жёсткие вычислительные ограничения, чтобы код в BeginBlock и EndBlock не мог бесконтрольно грузить сеть. Они выделили три возможных подхода: ограничить сложность самих функций по времени исполнения, чтобы они не могли крутиться бесконечно, ввести обёртки (context wrapping) , которые будут принудительно учитывать расход ресурсов и «счётчик газа» даже для этих участков, валидировать все входные данные , чтобы исключить вредоносные сценарии на этапе вызова функций. Помимо этого, команда призывает разработчиков чаще проводить стресс-тесты и моделировать возможные векторы атаки. Также предлагается ввести архитектурные защитные механизмы и операционный мониторинг. По мнению экспертов, это поможет отслеживать, когда система начинает работать нестабильно, и вовремя ловить потенциальные сбои, прежде чем они перерастут в остановку всей сети. Cosmos SDK выпускает обновление На момент публикации Cosmos SDK официально не прокомментировал отчёт Oak Security . Пока не понятно будут ли предпринимать какие-то шаги для устранения уязвимости. Это может быть связано с тем, что сам баг, это не совсем баг в классическом смысле. Скорее, это особенность дизайна, а не ошибка или вредоносный код. Хорошая новость в том, что разработчики, использующие Cosmos SDK , могут сами внедрить большинство рекомендаций от Oak . Это даст им больше контроля над своим кодом и убережёт сеть от потенциальных DDoS-атак . Читайте также: Tether увеличил закупки казначейских бондов до $98.5B Параллельно Cosmos SDK выпустил новую версию v0.53.0 . Как заявили разработчики в X, обновление это ответ на боль и фидбек от сообщества, которые накопились по поводу предыдущей версии. Что добавили: поддержку неупорядоченных транзакций , новые возможности для комьюнити-пулов , гибкую настройку governance , эпохи и кастомный minting , исправления багов. Обновление уже доступно на GitHub , и разработчики могут переходить на новую версию. Cosmos SDK остаётся одним из главных инструментов для тех, кто хочет запустить собственную сеть и подключиться к Cosmos .
Вам также может понравиться

Лучшая криптобиржа 2025: почему WEEX лидирует в безопасной фьючерсной и спотовой торговле
Узнайте, почему WEEX — лучшая криптобиржа 2025 года. Оцените высокий уровень безопасности, низкие комиссии и инновационные инструменты для трейдинга.

Криптобиржа WEEX: Инновационный трейдинг в 2025 году
Узнайте, почему криптобиржа WEEX — лучший выбор в 2025 году благодаря высокой безопасности, скорости и инновационным инструментам.

Биткоин завершил «Uptober» в минусе: итоги октября и рост активности в сети BNB Chain
Биткоин прервал шестилетнюю серию роста в октябре, закрыв месяц падением более чем на 10%. Узнайте, как это повлияло на крипторынок.

Сорос предсказывает пузырь ИИ: Мы живем на самоподтверждающемся рынке
Узнайте, как финансовые рынки формируют реальность. От теории рефлексивности Сороса до ИИ-пузыря на WEEX.

Рыночные инсайты за 5 ноября: что вы упустили?
Узнайте главные новости крипторынка за 5 ноября: движение средств в Arbitrum и Ethereum, а также актуальные тренды.

Отчет Galaxy Research: что провоцирует ралли Zcash?
Независимо от устойчивости цены ZEC, этот рыночный разворот заставил рынок переоценить важность приватности.

Что такое RaveDAO? Создаем культурный слой для Web3
Мы строим новый культурный слой для Web3 — экосистему, объединяющую технологии, музыку и людей.

Артур Хейс о долгах, обратном выкупе и печатании денег: цикл ликвидности доллара
Рост баланса ФРС увеличивает ликвидность доллара, что в конечном итоге толкает вверх цену Биткоин и других криптовалют.

Запуск децентрализованной криптобиржи MapleStockX (MSX) и системы поощрений M Credit
Децентрализованная криптобиржа MapleStockX (MSX) официально запустила сезон S1 и систему поощрений M Credit.

Bloomberg: убыток в $1,3 млрд — рушится ли ставка Тома Ли на Эфириум?
Отношение рыночной капитализации к чистым активам Bitmine упало с 5,6 в июле до 1,2, акции подешевели на 70%.

Почему растет цена Биткоин во время приостановки работы правительства США?
Является ли приостановка работы правительства США главной причиной падения мировых финансовых рынков? Узнайте, как это влияет на криптобиржу.

Nocera привлекла 300 млн долларов для стратегии с цифровыми активами
Nocera привлекла 300 млн долларов. Преимущество компании в наличии кэша, что позволяет гибко распределять средства.

Криптовалюта в «ничейной земле»: Циклический сигнал появился, но большинство его не замечает
Если рынок криптовалюта 2019 года нас чему-то и научил, так это тому, что скука часто предшествует прорыву.

Анализ рынка: почему ликвидность остается главным драйвером для криптовалют
Узнайте, почему глобальная ликвидность является ключевым фактором для рынка криптовалют и как подготовиться к следующему бычьему рынку.

Черный вторник для инвесторов: мемкоин и криптовалюта под давлением
Несмотря на объем торгов в 560 миллионов долларов, Nasdaq упал на 2%. Следите за рынком на криптобиржа WEEX.

Ключевая информация о рынке на 5 ноября, обязательно к прочтению! | Утренний отчет Alpha
Главные новости крипторынка 5 ноября: ликвидации на 2 млрд долларов и текущая ситуация с Биткоином и Эфириумом.

Прогноз цены Биткоина: почему рынок продолжает падать
Цена Биткоина снижается на фоне оттока из ETF и фиксации прибыли долгосрочными держателями. Узнайте больше на WEEX.

Революция в социальных сетях: ION приносит удобство Web2 в Web3 с платформой Online+
Узнайте, как ION создает «Новый интернет» для цифрового суверенитета с платформой Online+, где пользователи владеют своими данными и личностью на блокчейн.
Лучшая криптобиржа 2025: почему WEEX лидирует в безопасной фьючерсной и спотовой торговле
Узнайте, почему WEEX — лучшая криптобиржа 2025 года. Оцените высокий уровень безопасности, низкие комиссии и инновационные инструменты для трейдинга.
Криптобиржа WEEX: Инновационный трейдинг в 2025 году
Узнайте, почему криптобиржа WEEX — лучший выбор в 2025 году благодаря высокой безопасности, скорости и инновационным инструментам.
Биткоин завершил «Uptober» в минусе: итоги октября и рост активности в сети BNB Chain
Биткоин прервал шестилетнюю серию роста в октябре, закрыв месяц падением более чем на 10%. Узнайте, как это повлияло на крипторынок.
Сорос предсказывает пузырь ИИ: Мы живем на самоподтверждающемся рынке
Узнайте, как финансовые рынки формируют реальность. От теории рефлексивности Сороса до ИИ-пузыря на WEEX.
Рыночные инсайты за 5 ноября: что вы упустили?
Узнайте главные новости крипторынка за 5 ноября: движение средств в Arbitrum и Ethereum, а также актуальные тренды.
Отчет Galaxy Research: что провоцирует ралли Zcash?
Независимо от устойчивости цены ZEC, этот рыночный разворот заставил рынок переоценить важность приватности.
