Cosmos EVM-дегі эксплойт шабуылдаушы үшін көңіл қалдырарлықтай аяқталды: әлеуетті $50 млн орнына ол небәрі $60 000 таза пайда ғана шығара алды.

Маған бұл көрнекі шабуылдың толық бейнесін қалпына келтіру мүмкін болды. Шабуылдаушы Cosmos EVM модуліндегі критикалық осалдықты анықтап, оны $50 млн астам сомаға Nesa (NES) токендерін эмиссиялау үшін пайдаланды. Алайда нақты пайда салыстыруға келмейтіндей аз болды — небәрі $60 000, бұл оқиғаны қаржылық апат емес, керісінше қызықты жағдайға айналдырады.

Шабуыл механикасы: бұл қалай болды

Бақыланған транзакцияларға қарағанда, хакер Monero (XMR) арқылы қаржыландырылған анонимді әмияннан NES-ті $250 000-ға сатып алудан бастады. Содан кейін, багты пайдаланып, ол өз балансын 200 есеге арттырып, шамамен $50 млн NES жасады және токендерді Ethereum желісіне аударды. Әрі қарай қаражат сегіз аралық мекенжай арқылы өтіп, NES децентрализацияланған биржаларда ETH-ке айырбасталды.

Бірақ бұл жерде нарық араласты. Пулдардағы өтімділік хакер барлық көлемді жүзеге асыра үлгергеннен тезірек таусылды. Проскальзывание (slippage) соншалықты жойқын болды, номиналды сомадан ештеңе қалмады. Нәтижесінде, дайындыққа шамамен $255 000 жұмсап, шабуылдаушы небәрі $315 000 тапты — жоспарланған ауқыммен салыстырғанда шамалы пайда.

Экожүйенің реакциясы және қауіп ауқымы

Cosmos Labs оқиғаға жедел жауап беріп, осал нұсқаларды (v0.6.2 немесе v0.7.2 төмен) қолданатын барлық желілерге блоктарды валидациялауды дереу тоқтатып, патчтарды орнатуды ұсынды. Команда көптеген тізбектердің мәселені шешкенін растады, бірақ зардап шеккен желілер мен жалпы шығын туралы егжей-тегжейлі есеп кейінірек жарияланады.

Шабуыл ортақ модульде жұмыс істейтін кемінде төрт желіге әсер етті. KiiChain-де шабуылдаушы эксплойтты 18 рет қайталап, 148 млн астам KII токенін шығарды. Nesa, MANTRA және TAC да шабуыл әрекеттерін растап, жаңарту үшін қызметтерін уақытша тоқтатты.

Менің талдауым: Бұл жағдай — ұрланған активтердің номиналды құнының нақты пайдамен ешқандай байланысы жоқ екендігінің жарқын мысалы. Нарықтың өзі қорғаныс механизмі ретінде әрекет етеді: жеткіліксіз өтімділік пен проскальзывание «мінсіз қылмысты» шығынды кәсіпорынға айналдыра алады. Дегенмен, мұндағы басты сабақ — хакердің пайда мөлшерінде емес, Cosmos инфрақұрылымының жүйелік осалдығында, ол барлық тәуелді желілердің қауіпсіздік протоколдарын дереу қайта қарауын талап етеді.