2026-08-31 10:07:08

Cosmos EVM 漏洞误判导致六链损失570万美元,持续4个月之久

摘要
一个被判定为「不影响正式链」的漏洞,最终在六条链上造成近600万美元的损失。根据The Block 8月29日的报道,Cosmos Labs 承认,它此前...

一个被判定为「不影响正式链」的漏洞,最终在六条链上造成近600万美元的损失。根据The Block 8月29日的报道,Cosmos Labs 承认,它此前错误地判定一个位于共用 Cosmos EVM 模组的余额处理漏洞不具风险,而这个漏洞随后被利用,在8月20日至25日间横跨六条区块链,盗走约572万美元。

4 月就收到通报,却误判「只影响6 位小数的链」

这个漏洞其实早有预警。 Cosmos Labs 在4 月25 日就收到初步通报,但团队测试后认为,该漏洞只影响采用「6 位小数」的网路,而已知的正式Cosmos EVM 链都采用「18 位小数」,因此判断已部署的网路不受影响。基于这个误判,团队在5 月以「静默修补(silent patch)」流程合并了修正—这种流程会发布修补,却不会告诉各链营运方它到底修了什么。直到8 月初,独立研究人员才确认:这个漏洞其实影响所有Cosmos EVM 链。

静默修补反成破口:改版20 小时后,攻击随即展开

真正致命的是时间差。 Cosmos Labs 于8 月19 日在v0.6.2、v0.7.2 版本中释出修补,发布说明只含糊提到「重要」安全修正,未在变更纪录描述细节。更关键的是,一个下游分叉专案Push Chain 在其Cosmos EVM 分叉的公开PR 中,于8 月20 日详细写出了漏洞与利用路径(距修补释出约8 小时);约12 小时后,第一波攻击便针对MANTRA 展开,TAC、KiiChain 等也在被点名之列。这正是「静默修补」的两难:不揭露细节本是为了在营运方升级前不给攻击者线索,但当修补内容被下游公开,营运方又来不及更新时,这道时间差反而成了攻击者的机会窗口。 Cosmos Labs 也坦言,过去13 个月已静默修补37 个漏洞。

声明:文章不代表链懂观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
热门新闻
热门百科
回顶部