Tag: MANTRA

  • „Cosmos Labs“ pripažino klaidą dėl pataisos: kaip Cosmos EVM spraga atvėrė kelią 5,2 mln. eurų vagystei

    „Cosmos Labs“ pripažino klaidą dėl pataisos: kaip Cosmos EVM spraga atvėrė kelią 5,2 mln. eurų vagystei

    Kas nutiko ir kiek pavogta

    „Cosmos Labs“ techninėje ataskaitoje nurodė, kad per rugpjūčio 20–25 dienas įsilaužėliai pasinaudojo „Cosmos EVM“ programinės įrangos spraga ir iš šešių tinklų pavogė apie 5,2 mln. eurų vertės turto. „Cosmos EVM“ yra bendras komponentas, leidžiantis „Cosmos“ grandinėms paleisti „Ethereum“ tipo programėles.

    Dalis pavogtų žetonų buvo iškeista decentralizuotose biržose maždaug į 2,6 mln. eurų vertės kitą turtą, dar apie 2,6 mln. eurų, kaip teigiama, perėjo per centralizuotas biržas. „Cosmos Labs“ pažymėjo, kad su įtariamu veikėju siejamos paskyros centralizuotose biržose buvo įšaldytos, kol vyksta tyrimas.

    Kodėl spraga nebuvo laikyta kritine

    Ataskaitoje teigiama, kad tyrėjas spragą pateikė per klaidų paieškos programą balandžio 25 dieną. „Cosmos Labs“ aiškino, jog vidiniai testai iš pradžių neleido pakartoti atakos realiose konfigūracijose, todėl padaryta išvada, kad veikiančių tinklų naudotojų lėšoms rizika nekyla.

    Dėl tokio vertinimo pataisa buvo išplatinta vadinamuoju tyliuoju viešu atnaujinimu, kai klaidos ištaisomos, bet operatoriams nepaaiškinama, ką tiksliai atnaujinimas uždaro. Vėliau nepriklausomi tyrėjai rugpjūčio pradžioje pateikė signalų, kad spraga vis dėlto veikia plačiau, o atnaujinimo detalės galiausiai tapo lengviau atsekamos.

    Kaip veikė išnaudojimas ir kas nukentėjo

    Atakos esmė buvo sveikųjų skaičių pasiskolinimo žemiau nulio klaida, kuri leido apgaulingai suformuoti operacijas taip, tarsi piniginė turėtų praktiškai neribotą žetonų kiekį. Tokiu būdu buvo galima „išpūsti“ balansą, o vėliau pervedimais jį „apversti“ taip, kad realūs tikslinės paskyros žetonai atsidurtų užpuoliko kontrolėje.

    „Cosmos Labs“ teigė, kad taikiniais tapdavo dideles sumas laikantys adresai, įskaitant deginimo adresus ir senas kelių parašų pinigines. Vienas ryškiausių atvejų buvo „MANTRA“ tinklas: jo ataskaitoje nurodyta, kad iš dviejų adresų buvo išvesta apie 720,9 mln. žetonų, o dalis jų buvo perkelta į biržos įnašo adresą.

    „MANTRA“ taip pat aiškino, kad pradžioje incidentas nebuvo iškart pastebėtas, nes stebėsenos sistemos nebuvo pritaikytos deginimo adreso pervedimams, laikant jį nejudinamu. Tinklas buvo sustabdytas ir vėliau atnaujintas su pataisyta programine įranga, tačiau dalis turto jau buvo iškeliavusi už ekosistemos ribų.

    Ko pasigedo grandinių operatoriai

    „MANTRA“ poįvykinėje apžvalgoje akcentavo, kad laikas tarp pataisos paskelbimo ir pirmos atakos buvo per trumpas, kad nepriklausomi validatoriai spėtų įvertinti riziką ir koordinuotai įdiegti kritinį atnaujinimą. Anot jų, tokiais atvejais svarbiausia yra aiški, su spraga susieta rekomendacija ir konkretūs veiksmai grandinėms.

    „KiiChain“ savo ruožtu kritikavo, kad apie riziką ir būtinybę stabdyti blokų gamybą, esą, buvo komunikuota per vėlai. Šis atvejis išryškino sisteminę problemą: kai ekosistemoje veikia daug nepriklausomų tinklų, net ir nedidelis komunikacijos vėlavimas gali virsti milijoninių nuostolių langeliu.

    „Dvidešimt valandų nėra realus laikotarpis įvertinti riziką, sukurti, ištestuoti ir suderinti būseną keičiančio atnaujinimo su 38 nepriklausomais validatoriais, ypač kai nėra aiškios, su spraga susietos rekomendacijos“, – sakė „MANTRA“ atstovai.

    Ką tai reiškia „Cosmos“ ekosistemai

    Incidentas parodė, kad ekosistemose su bendrais programiniais komponentais svarbus ne vien pačios spragos užtaisymas, bet ir atskleidimo bei koordinavimo procesas. Jei pataisos išleidžiamos be aiškiai įvardytos rizikos, dalis operatorių jas gali atidėti, o tai sukuria nevienodą saugumo lygį ir realų išnaudojimo langą.

    „Cosmos Labs“ nurodė koordinavusi veiksmus su dešimtimis grandinių ir pripažino, kad neturi pilno visų viešų diegimų registro, todėl incidento metu aptiko ir anksčiau nefiksuotų „Cosmos EVM“ diegimų. Tokios aplinkybės rodo, kad ateityje panašūs atvejai gali būti valdoma greičiau tik stiprinant pažeidžiamumų registravimo, pranešimų ir skubaus atnaujinimo praktiką visoje ekosistemoje.