کازموس لبز (Cosmos Labs)، نهاد توسعهدهنده اکوسیستم بلاکچین کازموس، در گزارشی رسمی اعلام کرد که یک باگ حیاتی در نرمافزار مشترک cosmos/evm را که در نهایت منجر به هکی 5.7 میلیون دلاری در شش زنجیره مختلف شد، به اشتباه بیخطر ارزیابی کرده بود. بر اساس این گزارش، یک پژوهشگر امنیتی این آسیبپذیری را در 25 آوریل به تیم فنی کازموس گزارش داده بود، اما مهندسان تصور میکردند این باگ فقط زنجیرههایی با شش رقم اعشار را تحت تأثیر قرار میدهد. از آنجا که زنجیرههای فعال شناختهشده در آن زمان از 18 رقم اعشار استفاده میکردند، این نقص کمریسک تلقی شد و بدون صدور هشدار امنیتی به سایر شبکهها، فقط با یک پچ ساده رفع شد.
این تصمیم اشتباه از بیستم تا بیستوپنجم اوت به مهاجمان اجازه داد از یک خطای underflow در کد سوءاستفاده کنند؛ خطایی که موجودی غیرواقعی و نجومی در یک حساب ایجاد میکرد و سپس امکان سرریز (overflow) در حساب دیگری را فراهم میآورد تا دارایی واقعی آن بدون افزایش عرضه کل توکن به سرقت برود. زنجیره MANTRA بهتنهایی 3.6 میلیون دلار از این حمله متضرر شد و در گزارش پسا-حادثه خود اعلام کرد پچ نهایی تنها 20 ساعت پیش از آغاز حمله منتشر شده و هیچ اشارهای به ماهیت امنیتی این نقص نداشته است.
کازموس لبز همچنین اعتراف کرد هیچ اطلاعرسانی پیشینی به زنجیرههای وابسته نداده، انتشار پچ را از نظر امنیتی حیاتی علامتگذاری نکرده و حتی تا دو روز پس از انتشار عمومی پچ (جمعه 21 اوت) شبکههای آسیبدیده را از وجود آن مطلع نکرده بود. این رویداد ضعف در فرآیندهای افشای مسئولانه آسیبپذیری و هماهنگی امنیتی میان زیرساختهای مشترک اکوسیستم کازموس را برجسته کرده و میتواند اعتماد سرمایهگذاران به توکنهای مبتنی بر این فناوری را تحت فشار قرار دهد.
این خبر ترجمه و بازنویسی گزارشی از The Block با عنوان اصلی «Cosmos Labs says it wrongly cleared the bug behind a $5.7 million six-chain hack» است. تحلیل و جمعبندی فارسی از تریدیار است.