1. 首页 > 产业

Cosmos EVM漏洞致6链遭劫:572万损失背后的技术真相

Ai总结: 2026年8月,因Cosmos EVM共享模块漏洞,六条区块链遭遇攻击,累计损失超572万美元。本文深入解析漏洞原理、事件时间线及持有者应采取的核查步骤,揭示依赖共享代码的风险与防范策略。

共享依赖危机:六条链因同一模块漏洞被攻破

2026年8月20日至25日间,一个名为Cosmos EVM的通用软件组件中隐藏的严重缺陷被恶意利用,波及六条独立区块链。攻击导致约572万美元资金被转移,三条链被迫中断运营。尽管该模块由Cosmos Labs维护,但其影响范围远超单一项目,凸显了跨链系统中共享构建模块带来的连锁风险。

模块化架构下的共担风险:漏洞如何扩散至多链

Cosmos EVM作为一套可集成的以太坊兼容执行环境,允许各区块链快速部署智能合约功能而无需从零开发。然而,这种便利性也意味着一旦核心模块出现缺陷,所有使用它的链都将面临相同威胁。此次事件中,受影响版本为0.6.2以下及0.7.0至0.7.2之间,修复补丁已于8月19日发布,但部分链未能及时更新。

账本对账失衡:从余额溢出到资金外流的技术路径

问题根源在于两个账本系统的数据同步机制失效。在委托操作中,当归属账户的可用余额不足以覆盖全部委托金额时,系统未进行有效性校验,直接执行减法运算。由于无符号整数运算特性,结果发生溢出,生成高达2的256次方级别的异常余额,攻击者借此提取资金或破坏其他账户状态。

模块化生态中的信任盲区:为何安全不等于可靠

对于用户而言,一条链的安全性不仅取决于其团队能力,更受其所采用外部组件的影响。即使链本身代码严谨,若依赖的模块存在漏洞且未及时升级,仍可能成为攻击入口。本次事件中,有11个实例甚至在事发前未被原作者识别,暴露出监控与透明度的深层短板。

归属账户的双重角色:激励机制背后的潜在风险点

归属账户广泛用于新链的代币分配机制,确保团队、投资者和贡献者分阶段获取权益。这类账户的设计初衷是长期激励,但在特定条件下会成为攻击跳板。因此,受影响链建议暂停创建新归属地址,以降低暴露面。

从赏金报告到公开警报:四个月内的响应轨迹

自4月25日首次收到漏洞报告起,团队评估认为短期内无实际威胁。5月15日,修复补丁以非关键方式合并;8月13日确认全网受影响。8月19日发布修复版本后,攻击于8月20日启动。直到8月24日,才向验证者发出暂停运行的正式呼吁,反映出应急响应链条的延迟。

名义价值与真实损失:为何报道金额差异显著

媒体报道的损失金额从200万至900万美元不等,源于衡量标准不同。572万美元为攻击者实际变现金额,包括去中心化与中心化交易所交易额。而更高数值反映的是被盗代币在事件前的市场估值,因抛售压力导致价格暴跌,例如KiiChain的代币名义价值约900万,实收仅160万。

三链案例剖析:MANTRA、KiiChain与TAC的应对实录

MANTRA于8月21日暂停链运行,8月22日以8.4.0版本重启,称用户余额未受损,仅两控制地址受影响。KiiChain记录十八次连续攻击,链方称技术同源。TAC则在区块24,671,475处清空一账户。三者均将原因归结于共享模块缺陷,而非自身逻辑错误。

链暂停的本质:防御性停摆的合理性解释

链暂停即验证节点停止出块,网络进入静默状态。此举虽看似失控,实则是防止攻击持续扩散的最优选择。在无法通过治理快速升级的情况下,立即更新或暂停成为唯一可行方案。团队同时建议禁用归属账户创建,并强化安全联系人机制。

静默修复的争议:披露时机与责任边界

静默补丁旨在避免攻击者提前获知漏洞位置,但前提是使用者知晓需主动更新。部分链指出,修复发布时缺乏明确警示,沟通滞后,使部分运营者措手不及。这一矛盾凸显了漏洞披露流程中“预防”与“知情权”的张力。

持有者行动指南:三步核查当前状态

若您持有相关代币,应优先核查三方面:一是链是否仍在出块(可通过区块浏览器观察高度变化);二是链团队是否宣布重启及版本信息;三是交易平台是否恢复充值与提现功能。三者独立,不可混为一谈。

状态分离认知:链、余额与平台的三重区分

链是否运行、您的账户余额是否正常、交易平台是否开放出入金,是三个完全不同的维度。例如,链暂停时余额可能完好无损;而交易所冻结提现已不影响您持有的实际数量。混淆这三者易引发误判。

判断依赖关系:如何预判链的共享风险

购买前可快速排查:查看链文档是否提及基于Cosmos SDK并集成EVM模块;检查开源仓库中的依赖版本列表;确认是否有官方状态页、安全联系人及过往事件复盘记录。这些信息比宣传口号更能反映链的韧性。

税务准备:暂停期间的信息留存建议

链暂停本身不构成税务事件,除非您实际出售或丢失代币。建议立即保存证据:账户余额截图、交易哈希、平台通知邮件及链团队公告。未来若需申报损失或说明资产变动,这些原始记录至关重要。

总结:构建抗脆弱持有策略的三大原则

首先,区分链状态、余额状况与平台功能,分别核查;其次,购前审查所用模块与安全机制,优先选择具备透明治理的链;最后,将长期持有资产置于自我托管环境中,避免依赖第三方平台的流动性开关。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。