Cosmos EVM экожүйесіне жасалған шабуыл алаяқ үшін күтпеген сәтсіздікке айналды. Шамамен $50 млн сомаға Nesa (NES) токендерін сәтті эмиссиялағанына қарамастан, хакер нақты қаражатқа небәрі $60 000 ғана айырбастай алды. Бұл нарықтық өтімділік протоколдың басты қорғаушысы бола алатынының жарқын мысалы.

Менің транзакциялар тізбегін талдауым шабуылдың мұқият жоспарланғанын көрсетеді. Алаяқ 0x9AE7 анонимді әмияны арқылы әрекет етіп, іздерін толық жасыру үшін Monero (XMR) пайдаланып, $250 000-ға NES сатып алды. Содан кейін Cosmos EVM модуліндегі критикалық осалдықты пайдаланып, өз балансын 200 есе арттырып, $50 млн сомаға токендер жасап, оларды Ethereum желісіне аударды.

Алайда ең қызығы осы жерден басталады. Хакер нарықты бірден құлатудың орнына, сатуды сегіз түрлі мекенжай арқылы бөліп, децентрализацияланған биржаларды пайдаланды. Бірақ пулдардағы өтімділік тереңдігі апатты түрде жеткіліксіз болып шықты. Проскальзывание (slippage) соншалықты күшті болды, ол бүкіл соманы іс жүзінде жойды. Нәтижесінде, $255 000 шығынмен қылмыскер небәрі $315 000 таба алды — таза пайда күлкілі $60 000 құрады.

Мәселенің ауқымы және Cosmos Labs реакциясы

Cosmos Labs инцидентке жедел жауап беріп, модульдің осал нұсқаларын (v0.6.2 және v0.7.2 төмен) қолданатын барлық желілерге блоктарды валидациялауды дереу тоқтатып, патчтарды орнатуды ұсынды. Осалдық кемінде төрт желіге әсер етті: Nesa-дан басқа, KiiChain, MANTRA және TAC зардап шекті. KiiChain-де хакер шабуылды 18 рет қайталап, 148 миллионнан астам KII токенін шығарды.

Cosmos Labs осалдықтың техникалық мәліметтерін әзірге жарияламағаны және жалпы залалды бағаламағаны, салдарын жойғаннан кейін толық есеп жариялауға уәде бергені көрсеткішті. Бұл мәселе бір қарағандағыдан тереңірек болуы мүмкін екенін білдіреді.

Менің қорытындым: Бұл оқиға — бүкіл индустрия үшін тамаша сабақ. Ол тіпті ең күрделі шабуылдың да қарапайым өтімділік тапшылығынан сәтсіздікке ұшырауы мүмкін екенін көрсетеді. Бірақ алданып қалудың қажеті жоқ: хакерлер тез бейімделеді. Келесі жолы олар өтімділігі төмен, бірақ қымбатырақ активті таңдауы немесе кросс-чейн көпірлерінің күрделі схемаларын қолдануы мүмкін. Протоколдар тек кодты жабумен шектелмей, нарықтық жағдайларды ескере отырып шабуыл сценарийлерін модельдеуі қажет, әйтпесе келесі әрекет әлдеқайда сәтті болуы мүмкін.