发生了什么?
Cosmos EVM 共享软件中的一个 Critical 级漏洞在 8 月 20 日至 25 日期间被用于攻击六条网络。
目前披露的变现规模约 570 万美元。其中约 287 万美元通过去中心化交易所完成兑换,另有约 285 万美元流向中心化交易所。
漏洞涉及特定条件下的余额计算下溢。简单来说,一个 unsigned integer 在异常计算后可能发生 wrap-around,从而得到一个极大的错误余额,攻击者随后可以利用这一状态转出本不应该存在的资产。
真正提高事件严重程度的是:问题并不只存在于某一个项目的智能合约,而是在多个网络共同依赖的软件基础设施中。
为什么时间线特别重要?
该事件最值得复盘的并不只是代码缺陷,而是漏洞响应过程。
底层问题据称早在 4 月就已经被报告。代码随后被修复,但初始评估认为生产环境并不可实际利用。
这一判断最终被证明错误。
8 月的进一步研究确认线上部署存在风险,并在 8 月 19 日发布修复版本。大约 20 小时后,攻击开始出现,并在之后数日扩展到多个网络。
这暴露了一个典型的漏洞管理问题:有补丁,不代表风险已经消失。
如果项目方低估 exploitability,或者下游链没有被及时通知并升级,攻击者仍可能在修复版本发布后利用旧版本完成攻击。
为什么一个漏洞可以影响六条链?
Cosmos 生态中的网络可以拥有独立的 validator、治理和经济模型,但仍会复用相同的软件组件。
共享软件可以减少开发成本,也能够集中获得更多审计和测试,但它同时会带来 correlated failure risk。
因此,一条链“独立运行”并不意味着其软件供应链完全独立。
对于风险监控来说,不能只问:
哪条链被黑了?
还要继续问:
- 哪个共享组件存在漏洞?
- 哪些版本受到影响?
- 哪些链使用了这些版本?
- 哪些链在攻击前已经升级?
- 哪些交易所曾接收受影响资产?
已披露的资产影响
当前披露的变现规模约为 570 万美元。
这一数字应该被视为本轮披露中的 monetized impact,而不是最终确定的全生态损失。
后续如果出现资产冻结、追回、价格变化或新增受影响网络,最终经济损失可能继续调整。
修复版本
受影响项目应确认是否已经升级至安全版本。
当前披露的安全版本包括:
0.6.2或更高版本0.7.2或更高版本
仍使用更早受影响版本的网络,应优先进行紧急验证。
对 Crypto 基础设施意味着什么?
这次事件真正值得整个行业重视的是 dependency concentration。
一条链即使拥有独立共识和治理,也可能依赖外部维护的核心软件。
类似风险还存在于:
- EVM implementations
- Rollup stacks
- Bridges
- Oracle libraries
- Wallet SDKs
- Validator clients
- Cross-chain messaging frameworks
未来安全团队不仅需要维护自己的代码清单,还需要有完整的 dependency map 和下游漏洞通知机制。
接下来关注什么?
CEXVia 将继续跟踪:
- 最终确认的受影响网络名单;
- 各链实际 patch 状态;
- 攻击资金冻结与追回情况;
- CEX 对相关资金的追踪与处置;
- 是否还有未识别的下游 Cosmos EVM 部署;
- Cosmos 生态是否调整漏洞评估和 coordinated disclosure 流程。
风险判断
Critical。
原因包括:共享基础设施已被实际利用、影响跨越多条链、已有明确资金损失,并且下游部署覆盖情况仍需进一步确认。
FAQ
Cosmos EVM 漏洞造成多少损失?
当前披露的变现规模约为 570 万美元,涉及六条网络。
漏洞是什么类型?
核心问题是特定条件下的 unsigned-integer balance underflow,可能产生异常大的错误余额。
攻击前项目方已经知道漏洞吗?
相关问题此前已经被报告并修补,但其在生产环境中的 exploitability 一度被低估。
所有 Cosmos 链都受影响吗?
不是。是否暴露取决于网络是否部署了存在漏洞的 Cosmos EVM 软件及具体版本。
哪些版本已经修复?
当前披露指向各自分支的 0.6.2 / 0.7.2 或更高版本。