Cosmos EVM экожүйесіне жасалған шабуыл хакер үшін орасан зор сәтсіздікке айналды. Ол ондаған миллион доллар көлемінде шығын келтіре алды, бірақ нақты пайдасы небәрі $60 000 болды. Блокчейн-модульдегі сыни осалдықтарды ашқан оқиғаның мәліметтерін қарастырамыз.

Менің транзакциялар тізбегін талдауым көрсеткендей, зиянкес ойластырып әрекет еткен, бірақ нарықтың қатал шындығына тап болған. Cosmos EVM-дегі осалдықты пайдаланып, ол шамамен $50 млн тұратын Nesa (NES) токендерін шығарды. Алайда, белгілі болғандай, пулдардағы өтімділік соншалықты шектеулі болғандықтан, ұрланғанның көп бөлігін ақшаға айналдыру мүмкін болмады.

Шабуыл механикасы: Monero-дан балансты мультипликациялауға дейін

Бастапқы нүкте — 0x9AE7 әмияны, оған анонимді Monero (XMR) криптовалютасы арқылы $250 000 түскен. Бұл қаражат NES сатып алуға және оларды кейіннен Nesa Chain желісіне аударуға жұмсалған. Әрі қарай хакер эксплойт қолданып, өз балансын 200 есе арттырған. Нәтижесінде NES-тегі шамамен $50 млн Ethereum (ETH) желісіне кері жіберілген.

Одан әрігі схема былай көрінді: токендер сегіз аралық мекенжайдан өтті, олардың әрқайсысынан NES децентрализацияланған биржаларда ETH-ке айырбасталды. Алынған қаражат содан кейін орталықтандырылған платформаларға шығарылды. Бірақ дәл осы жерде негізгі қателік көрінді — проскальзывание (slippage) апатты болып шықты. Өтімділік хакер барлық көлемді жүзеге асыра үлгергеннен тезірек таусылды. Қорытынды: $255 000 шығын кезінде зиянкес небәрі $315 000 алды, бұл бүкіл операцияны қаржылық тұрғыдан мүлдем мағынасыз етеді.

Cosmos Labs реакциясы және қауіп ауқымы

Cosmos Labs оқиғаға жедел жауап беріп, барлық байланысты желілерге блоктарды валидациялауды дереу тоқтатуды ұсынды. Ресми мәлімдемеде атап өтілген: «Көптеген зардап шеккен тізбектер мәселені әлдеқашан түзетті. Біз осалдықты жою бойынша ақпарат беруді жалғастырамыз. Cosmos EVM-дің v0.6.2 немесе v0.7.2 төмен нұсқаларын қолданатын тізбектерге желіні дереу тоқтатып, осы релиздердің патчтарын ескере отырып жаңарту ұсынылады».

Қазіргі уақытта ортақ модульде жұмыс істейтін төрт зардап шеккен желі белгілі. KiiChain-де хакер шабуылды 18 рет қайталап, 148 326 583,15 KII шығарды. Nesa әзірлеушілері де өздерінің Layer 1 желісінде дәл осы осалдық арқылы бұзу әрекетін растады. Сервис жаңарту орнатылғаннан кейін ғана қалпына келтіріледі. MANTRA және TAC сияқты жобалар да соққыға ұшырады.

Cosmos Labs әзірге осалдықтың өзі туралы мәліметтерді ашпады, зардап шеккен желілердің толық тізімін атамады және жалпы шығынды бағаламады. Егжей-тегжейлі есеп салдарын жоюдан кейін жарияланатынына уәде берді.

Менің пікірім: Бұл оқиға — техникалық осалдықтың мәселенің жартысы ғана екендігінің жарқын мысалы. Екінші жартысы — өтімділік пен нарықтық қысым. Хакер миллиондаған токендердің нарық тереңдігінсіз ешқандай құндылығы жоқ екенін бағаламады. Индустрия үшін бұл дабыл қоңырауы: мультичейн экожүйелерінде код қауіпсіздігі басымдық болуы керек, бірақ жобалардың өздері де форс-мажор кезінде активтерінің қаншалықты тез құнсызданатыны туралы ойлануы қажет. Бұл оқиға сонымен қатар Monero анонимділігінің маңыздылығын көрсетеді — бұл құрал әлі күнге дейін зиянкестердің сүйіктісі болып қала береді, бұл қаражатты қадағалауды қиындатады.