crypto-folio

Понятно, практично, по делу

Потребительские решения и проверка условий: гид

Ошибка в оценке уязвимости Cosmos Labs стоила экосистеме $5,7 млн

По данным The Block, инцидент произошёл в период с 20 по 25 августа; эксплойт использовал баг типа integer underflow, а исправление было выпущено без отметки критического уровня угрозы.

Ошибка в оценке уязвимости Cosmos Labs стоила экосистеме $5,7 млн

Cosmos Labs допустила ошибку в оценке критичности уязвимости в Cosmos EVM, что привело к выводу средств из шести блокчейнов на сумму $5,7 млн. По данным The Block, инцидент произошёл в период с 20 по 25 августа; эксплойт использовал баг типа integer underflow, а исправление было выпущено без отметки критического уровня угрозы. Для ниши это кейс о цене неверной приоритизации при раскрытии уязвимости в инфраструктурном слое IBC/EVM.

Хронология и техника

  • Тип уязвимости: integer underflow в CosmWasm/EVM-совместимом исполнении.
  • Период эксплуатации: 20–25 августа.
  • Масштаб: пострадало шесть сетей экосистемы Cosmos; суммарный ущерб — $5,7 млн.
  • Действия Cosmos Labs: патч выпущен без присвоения статуса critical, уведомление валидаторов и операторов — в стандартном режиме.

Признание ошибки

Cosmos Labs заявила, что на этапе аудита баг был ошибочно классифицирован как не затрагивающий работающие сети. Внутренняя логика: отсутствие публичных PoC и тестового сетапа с реальными активами привело к занижению приоритета. На практике атакующие воспроизвели условия mainnet и вывели средства до того, как патч был форсированно применён на нодах.

Практические проверки для аудитории ниши

  • Сверить версию Cosmos EVM и применялся ли патч на нодах валидатора/провайдера RPC.
  • Проверить адреса, задействованные в инциденте, через обозреватели блоков пострадавших сетей на предмет собственных взаимодействий.
  • Оценить, использует ли ваш смарт-контракт операции с unchecked-арифметикой в зоне CosmWasm/EVM — integer underflow остаётся типовым классом багов при миграциях.
  • Учитывать задержку между раскрытием и форсированным патчем как метрику для оценки SLA у инфраструктурных поставщиков экосистемы.

Вердикт

Небезопасно для проектов, не применивших патч до 25 августа. После обновления и ревью unchecked-операций — безопасно.