Блокчейн қауіпсіздігі әлемінде айтарлықтай оқиға болды, ол тіпті осалдықты сәтті пайдалану әрдайым шабуылдаушыға қалаған пайданы кепілдік бере бермейтінін айқын көрсетеді. Мәселе Cosmos EVM экожүйесіне жасалған шабуыл туралы болып отыр, нәтижесінде хакер шамамен $50 млн сомасында Nesa (NES) токендерін шығара алды, алайда оның нақты табысы мардымсыз болды — бар болғаны $60 000.
Менің транзакциялар тізбегін талдауым көрсеткендей, шабуылдаушы ойластырып әрекет етті, бірақ еңсерілмейтін кедергіге тап болды — өтімділіктің жоқтығына. $250 000 көлеміндегі бастапқы капитал Monero (XMR) арқылы сатып алынды, бұл анонимділікті қамтамасыз етудің классикалық әдісі болып табылады. Осыдан кейін хакер балансты 200 есеге арттыруға мүмкіндік берген сыни осалдықты пайдаланды және шамамен $50 млн сомасындағы эмиссияланған NES токендерін Ethereum желісіне қайта бағыттады.
Оқиғалардың одан әрі дамуы шабуылдаушы үшін апатты болды. Токендер сегіз мекенжайға бөлініп, орталықтандырылмаған биржаларда ETH-ке айырбасталды, алайда пулдардағы өтімділік активтердің негізгі массасы жүзеге асырылғанға дейін әлдеқайда ерте сарқылды. Проскальзывание (slippage) соншалықты апатты болды, номиналды сомадан іс жүзінде ештеңе қалмады. Нәтижесінде $255 000 шығын кезінде хакер тек $315 000 алды, бұл бұл шабуылды экономикалық тұрғыдан тиімсіз етеді.
Мәселенің ауқымы және Cosmos Labs реакциясы
Cosmos Labs оқиғаға жедел жауап беріп, барлық байланысты желілерге блоктарды валидациялауды дереу тоқтатуды ұсынды. Ресми мәлімдемеге сәйкес, зардап шеккен көптеген тізбектер мәселені түзетіп қойды, алайда v0.6.2 немесе v0.7.2 төмен нұсқаларындағы Cosmos EVM қолданатын желілерге жұмысты тоқтатып, патчтары бар жаңартуларды орнату қатаң ұсынылады.
Айта кету керек, осалдық ортақ модульде жұмыс істейтін бірнеше желіге бірден әсер етті. KiiChain-де шабуылдаушы шабуылды 18 рет қайталап, 148 326 583,15 KII токенін шығарып алды. Nesa әзірлеушілері де өздерінің бірінші деңгейлі (Layer 1) желісінде сол осалдық арқылы бұзу әрекетін растады, ал MANTRA және TAC жобалары да зардап шекті. Cosmos Labs әзірге осалдықтың өзі туралы мәліметтерді және зардап шеккен желілердің толық тізімін ашпай, салдарын жоюдан кейін егжей-тегжейлі есеп беруге уәде беруде.
Менің пікірім: Бұл оқиға — негізгі модульдегі осалдықтар бүкіл экожүйеге каскадты әсер етуі мүмкін екендігінің жарқын еске салуы. Алайда хакердің шабуылды ақшаға айналдыра алмағаны өтімділіктің табиғи кедергі ретіндегі маңыздылығын көрсетеді. Ұзақ мерзімді перспективада Cosmos Labs болашақта осындай оқиғалардың алдын алу үшін аудит және жаңартуларды енгізу процесін жеделдетуі қажет.