پرش به محتوای اصلی
تریدیاررصد بازار فیوچرز

The Block

واقعیت و گزارش

کازموس لبز: باگ پشت هک 5.7 میلیون دلاری شش‌زنجیره‌ای را اشتباه بی‌خطر اعلام کرده بودیم

کازموس لبز اعلام کرد باگ حیاتی پشت هک 5.7 میلیون دلاری شش‌زنجیره‌ای کازموس (Cosmos) را اشتباهاً بی‌خطر تشخیص داده بود؛ جزئیات هک، MANTRA و پچ ناقص

  • cosmos
  • hack
  • security
  • mantra
کازموس لبز: باگ پشت هک 5.7 میلیون دلاری شش‌زنجیره‌ای را اشتباه بی‌خطر اعلام کرده بودیم

کازموس لبز (Cosmos Labs)، نهاد توسعه‌دهنده اکوسیستم بلاک‌چین کازموس، در گزارشی رسمی اعلام کرد که یک باگ حیاتی در نرم‌افزار مشترک cosmos/evm را که در نهایت منجر به هکی 5.7 میلیون دلاری در شش زنجیره مختلف شد، به اشتباه بی‌خطر ارزیابی کرده بود. بر اساس این گزارش، یک پژوهشگر امنیتی این آسیب‌پذیری را در 25 آوریل به تیم فنی کازموس گزارش داده بود، اما مهندسان تصور می‌کردند این باگ فقط زنجیره‌هایی با شش رقم اعشار را تحت تأثیر قرار می‌دهد. از آنجا که زنجیره‌های فعال شناخته‌شده در آن زمان از 18 رقم اعشار استفاده می‌کردند، این نقص کم‌ریسک تلقی شد و بدون صدور هشدار امنیتی به سایر شبکه‌ها، فقط با یک پچ ساده رفع شد.

این تصمیم اشتباه از بیستم تا بیست‌وپنجم اوت به مهاجمان اجازه داد از یک خطای underflow در کد سوءاستفاده کنند؛ خطایی که موجودی غیرواقعی و نجومی در یک حساب ایجاد می‌کرد و سپس امکان سرریز (overflow) در حساب دیگری را فراهم می‌آورد تا دارایی واقعی آن بدون افزایش عرضه کل توکن به سرقت برود. زنجیره MANTRA به‌تنهایی 3.6 میلیون دلار از این حمله متضرر شد و در گزارش پسا-حادثه خود اعلام کرد پچ نهایی تنها 20 ساعت پیش از آغاز حمله منتشر شده و هیچ اشاره‌ای به ماهیت امنیتی این نقص نداشته است.

کازموس لبز همچنین اعتراف کرد هیچ اطلاع‌رسانی پیشینی به زنجیره‌های وابسته نداده، انتشار پچ را از نظر امنیتی حیاتی علامت‌گذاری نکرده و حتی تا دو روز پس از انتشار عمومی پچ (جمعه 21 اوت) شبکه‌های آسیب‌دیده را از وجود آن مطلع نکرده بود. این رویداد ضعف در فرآیندهای افشای مسئولانه آسیب‌پذیری و هماهنگی امنیتی میان زیرساخت‌های مشترک اکوسیستم کازموس را برجسته کرده و می‌تواند اعتماد سرمایه‌گذاران به توکن‌های مبتنی بر این فناوری را تحت فشار قرار دهد.

این خبر ترجمه و بازنویسی گزارشی از The Block با عنوان اصلی «Cosmos Labs says it wrongly cleared the bug behind a $5.7 million six-chain hack» است. تحلیل و جمع‌بندی فارسی از تریدیار است.