安全事件
Cosmos EVM漏洞引发跨链攻击,致使MANTRA、TAC及KiiChain等多条链资产被盗
据crypto.news报道,Cosmos EVM框架中的一个严重漏洞在8月20日至8月25日期间遭到多起跨链攻击利用,攻击者通过去中心化与中心化交易所将窃取的代币变现约572万美元。这一事件尚未获得官方确认,凸显了整个生态系统在安全补丁部署和跨链沟通方面存在的重大漏洞。

漏洞根源与静默补丁部署
crypto.news发布的长篇报道指出,该安全漏洞源自Cosmos EVM框架内部的一个数值下溢机制,该框架直接基于开源的Evmos代码库构建。恶意行为者发现,通过创建包含锁定代币的账户并委托超出可支配限制的数量,可以迫使账户余额跌至零以下,从而将数学运算数值回绕至2^256-1基本单位的最大可能参数。攻击者利用这些被放大的余额针对目标账户进行操作,能够在脆弱的账本中操控记录的数值,而无需直接生成新铸造的代币供应量。
几个月前提交的初始漏洞赏金披露被开发人员错误评估,他们当时得出结论认为生产网络面临的风险极小,从而导致在没有明确漏洞警告的情况下部署了公开的静默补丁。当独立研究人员随后证明实际生产环境仍然高度脆弱时,开发人员仓促推出了包含关键升级的修改版软件。然而,缺乏清晰的操作警告,严重损害了下游网络管理员在更广泛生态系统内启动主动攻击活动之前试图保护各自节点基础设施的能力。
MANTRA、TAC与KiiChain遭遇攻击升级
在发布修补后的软件版本后,多网络攻击迅速演变成现实,其中MANTRA承受了生态系统中公开记录的最大损失。约有7.209亿枚MANTRA代币(在事件发生时估值约为360万美元)从两个特定地址被提取,其中包括指定的网络销毁地址和一个处于休眠状态的多签钱包。由于内部监控系统错误地将销毁地址视为完全不可移动,自动化警报在初始资金流出时未能触发,这为恶意运营者赢得了近四个小时的不间断时间,以便在验证者成功执行网络暂停之前耗尽剩余的辅助资金。
随后的攻击利用相同的下溢利用机制,瞄准了质押池和储备账户,打击了包括TAC和KiiChain在内的其他项目。TAC经历了近30亿枚旨在支持去中心化金融应用的代币被盗,其中相当一部分随后被输送到其他区块链流动性池进行兑现。KiiChain同样遭受了大约1.48亿枚代币的未授权提取,随后才部署了紧急应对措施。这些项目的代表对上游框架维护者缺乏及时沟通和协调一致的紧急警告提出了严厉批评。
交易所清算与跨链资产洗钱活动
被盗的数字资产通过去中心化和中心化交易所的复杂网络进行了系统的疏导,将受损的代币转化为稳定且具有流动性的市场资本。调查结果显示,恶意运营者利用中心化交易所的充值地址迅速清洗了大量被盗资金,绝大部分MANTRA资产在最初攻击发生后的几小时内通过多次连续交易进行了转移。这种快速的移动压倒了传统的合规监控系统,并凸显了非法获取的加密资产一旦进入高容量交易环境,在冻结方面所面临的持续挑战。
同样,针对TAC的攻击者将相当一部分不义之财跨链转移到BNB Chain等替代链上,以执行自动兑换并避免直接追踪。观察这些活动的区块链分析公司指出,尽管部分被掠夺的代币由于流动性池枯竭而遭受了极端的滑点,但数百万美元的经济价值仍被成功提取和兑换。对中心化平台进行洗钱套现的依赖,继续成为主要交易运营商在合规监管和跨链安全合作方面面临的一个关键压力点。
生态系统整体协调与未公开身份的网络
在多链安全漏洞爆发之后,核心开发实体启动了涉及数十个公共区块链网络的广泛协调工作,以防止进一步的灾难性损失。报告显示,已与四十多个不同的链建立了协作修复渠道,成功协助了一部分网络在遭到攻击之前执行紧急补丁或实施链暂停。然而,去中心化开源开发的易变性意味着,在更广泛生态系统中运行的众多独立EVM部署缺乏官方注册或与上游维护者的直接沟通渠道。
来自区块链情报提供商的进一步分析披露显示,其他未具名的网络也在同一运营窗口内成为相同攻击媒介的受害者。例如,分析公司识别出了影响Nesa等网络的异常跨链交易和严重的流动性池枯竭,攻击者利用共识漏洞来操纵节点验证参数。这些未公开且脆弱的链的存在,凸显了保护模块化软件架构的极端困难,在这些架构中,下游实施者经常在没有保持同步安全更新协议的情况下自定义基础组件。
结论与持续风险评估
总之,据报道的Cosmos EVM安全事件暴露出跨链软件维护中的严重漏洞,影响了MANTRA、TAC和KiiChain等知名实体以及尚未得到证实的下游网络。受影响的用户群体(包括代币持有者和流动性提供者)面临着实质性的经济混乱和突发的流动性危机。尽管项目团队一直在争分夺秒地部署紧急补丁并恢复区块生产,但总计约572万美元的被盗资产大多仍未找回,且这些具体指控尚未获得监管或司法机构的官方确认。
展望未来,受影响的网络和交易所必须实施严格的升级验证标准,并针对关键安全漏洞建立即时沟通协议。建议用户保持高度警惕,避免与未打补丁的协议进行交互,并密切关注官方公告。独立风险情报部门将继续跟踪这些进展,在主管调查机构得出经证实的官方调查结果之前,暂不调整评分。
Cexvia 易鉴结论
结论与持续风险评估
crypto.news发布的调查表明,数值下溢漏洞允许未经授权的攻击者操控账户余额,并耗尽了多个网络中的多签钱包、销毁地址以及质押池。受影响的实体包括MANTRA、TAC和KiiChain,直接波及代币持有者与流动性提供者。这一发现尚未获得官方确认。
- 风险含义
- 此次攻击暴露出静默补丁分发机制以及多链生态系统在管理协同应急响应方面存在严重的系统性脆弱性。当上游框架开发者在进行安全升级时隐瞒针对漏洞的具体警告时,下游网络运营商在保护验证者集合和有效保护用户资金方面将面临无法逾越的障碍。
- 用户行动
- 与受漏洞影响的区块链网络进行交互的代币持有者及去中心化金融参与者,应立即核实其所选平台的运营安全状态,密切关注有关网络暂停的官方公告,并避免将资产存入尚未确凿确认部署经验证软件补丁的协议中。

