Cosmos EVM модуліндегі эксплойт зұлымдық иеленушіге шамамен $50 млн сомасында Nesa (NES) токендерін шығаруға мүмкіндік берді. Алайда, катастрофалық проскальзывание және пулдардың өтімсіздігі салдарынан хакер нақты қаражатқа тек аз бөлігін — шамамен $60 000 таза пайданы айырбастай алды.

Менің транзакциялар тізбегін талдауым атақа мұқият жоспарланғанын көрсетеді. Зұлымдық иеленуші, 0x9AE7 анонимді әмияны арқылы әрекет етіп, іздерін жасыру үшін Monero (XMR) арқылы қаражатты алдын ала жуып, NES-ті $250 000-ға сатып алды. Әрі қарай, Cosmos EVM-дегі сыни осалдықты пайдаланып, ол өз балансын 200 есе арттырып, $50 млн токендер жасады.

Nesa-ға шабуыл қалай өтті

Жасалған токендер Ethereum желісіне қайта аударылып, сегіз мекенжайға бөлінді. Олардың әрқайсысынан NES біртіндеп децентрализацияланған биржалар арқылы ETH-ке айырбасталды, ал алынған қаражат одан әрі жою үшін орталықтандырылған платформаларға жіберілді.

Алайда жоспар сәтсіздікке ұшырады: пулдардағы өтімділік хакер токендердің негізгі массасын сатып үлгермей тұрып таусылды. Проскальзывание соншалықты жойқын болды, номиналды сомадан ештеңе қалмады. Соңында зұлымдық иеленуші $255 000 шығынмен небәрі $315 000 тапты — әлеуетті $50 млн-мен салыстырғанда күлкілі пайда.

Cosmos Labs желілерді тоқтатуды ұсынады

Cosmos Labs оқиғаны растап, барлық байланысты желілерге блоктарды валидациялауды дереу тоқтатуды ұсынды. Ресми мәлімдемеге сәйкес, зардап шеккен көптеген тізбектер мәселені түзетіп қойған. Cosmos EVM v0.6.2 немесе v0.7.2 төмен нұсқаларын қолданатын желілерге желіні тоқтатып, патчтарды орнату қатаң ұсынылады.

Қазіргі уақытта команда осалдықтың мәнін ашпады, зардап шеккен желілердің толық тізімін атамады және жалпы залалды бағаламады. Алайда, ортақ модульде жұмыс істейтін кемінде төрт желі шабуылға ұшырағаны белгілі: KiiChain, Nesa, MANTRA және TAC. KiiChain-де зұлымдық иеленуші атақаны 18 рет қайталап, 148 326 583,15 KII шығарды.

Nesa әзірлеушілері де өздерінің L1-желісіндегі сол саңылау арқылы бұзу әрекетін тіркеді және жаңартуды орнатқаннан кейін ғана қызметті қалпына келтіреді. Оқиғаның толық бейнесі Cosmos Labs егжей-тегжейлі есеп жариялағаннан кейін ғана айқындалады.

Менің сараптамалық пікірім: бұл жағдай — ұрланған активтердің номиналды құны көбінесе хакердің нақты пайдасын көрсетпейтінінің жарқын мысалы. Алайда, базалық модульдегі мұндай іргелі осалдық бірден бірнеше желіге әсер еткені әлдеқайда алаңдатарлық. Бұл Cosmos экожүйесінің жалпы қауіпсіздігіне күмән келтіріп, аудит және код базасын жаңарту тәжірибелерін дереу қайта қарауды талап етеді.