Altı Zincirde 5,7 Milyon Dolarlık Kayıp: Yama İlk Saldırıdan Yaklaşık 20 Saat Önce Yayımlandı
Cosmos ağlarının ortak yazılımındaki bir güvenlik açığı, 20-25 Ağustos arasında altı blockchain’den yaklaşık 5,7 milyon dolar değerinde token çalınmasına yol açtı.
Cosmos Labs’ın ortak yazılımındaki açık, saldırganların farklı ağlardaki büyük bakiyeleri boşaltmasını sağladı. Olayda en büyük kaybı yaklaşık 3,6 milyon dolar ile MANTRA yaşarken ağ, saldırının ardından 30 saatten uzun süre çalışmadı.
The Block’un aktardığı Cosmos Labs incelemesine göre açık, 25 Nisan’da bir araştırmacı tarafından hata ödül programına bildirildi. Ancak şirketin testleri, saldırının canlı Cosmos ağlarında tekrarlanamadığını gösterdi. Bu nedenle fonların risk altında olmadığı düşünüldü ve düzeltme, zincir operatörlerine açığın ayrıntılarını bildirmeyen bir süreçle hazırlandı.
Yama saldırıdan yalnızca 20 saat önce yayımlandı
Düzeltme 19 Ağustos saat 19.01’de yayımlandı. İlk saldırı ise yaklaşık 20 saat sonra, 20 Ağustos’ta başladı. MANTRA, 38 doğrulayıcının bulunduğu ağda güvenlik güncellemesini değerlendirmek, test etmek ve uygulamak için bu sürenin yeterli olmadığını belirtti. MANTRA ayrıca yamanın hangi açığı giderdiğini belirten bir uyarı yayımlanmamasını eleştirdi.
Açığın, Cosmos ağlarında Ethereum uyumlu uygulamaları çalıştıran Cosmos EVM yazılımında bulunduğu belirtildi. Açık, bakiyenin sıfırın altına düşmesine neden olan bir hesaplama hatasıyla saldırgan cüzdanlarına fiilen sınırsız token bakiyesi tanınmasını sağladı; saldırganlar bu şişirilmiş bakiyeleri hedef hesaplara aktararak gerçek tokenleri ele geçirdi. Toplam arz değişmese de hedef cüzdanlardaki varlıklar saldırganların kontrolüne geçti.
Kayıplar arasında TAC ve KiiChain de yer aldı. TAC’ten yaklaşık 3 milyar token, KiiChain’den ise 148 milyon KII alındı. Kritik güvenlik uyarısı, Cosmos EVM v0.6.2 ve v0.7.2 öncesi sürümleri kapsıyor.