Cosmos EVM漏洞:六条区块链遭窃572万美元,三条链被迫暂停

区块链文库报道:

如果您持有较小区块链上的代币,您的余额取决于两个因素:该区块链本身,以及它与其他众多区块链共享的软件。八月的事件恰好揭示了这一点。2026年8月20日至25日期间,一个名为Cosmos EVM的共享构建模块中的漏洞在六条区块链上被利用。约572万美元被盗,三条链暂停运营,Cosmos Labs表示已联系了40个网络。8月28日,该团队公开发布了一份事后分析报告,详细描述了事件经过。本文将阐述发生了什么,为何流通中的损失金额差异如此之大,以及如果您在受影响的链上持有代币,可以检查哪些内容。

Cosmos EVM漏洞一览:六条链损失572万美元

Cosmos EVM是一个软件模块,它为Cosmos区块链扩展了兼容以太坊的执行环境。这里的“模块”是指一个完整的代码包,链团队可以将其集成到自己的区块链中,而无需自行编写该功能。优势在于速度,代价则是共享依赖:模块中的漏洞会影响使用该模块的每一条链。

该漏洞的标识符为GHSA-7g4w-cg88-2cq2,Cosmos Labs自身将其评定为严重级别。据The Hacker News报道,该漏洞发布时没有CVE编号、漏洞分类和CVSS评分。受影响版本包括0.6.2以下版本以及0.7.0至0.7.2(不含)之间的版本;该漏洞已在0.6.2和0.7.2版本中修复,这两个版本于2026年8月19日发布。

Cosmos Hub及其代币ATOM不受影响,因为该链未运行此模块。混淆风险确实存在,因为“Cosmos”一词同时出现在两者的名称中,这也部分解释了上周的不确定性。

余额对账与溢出:Cosmos EVM漏洞的技术原理

该漏洞存在于两套账本之间的接合处。Cosmos区块链在x/bank模块中维护余额,而以太坊环境则在其自身的状态数据库StateDB中并行维护余额。每笔交易后,两者必须显示相同的数字,而正是这个对账过程出现了问题。

据The Hacker News报道,当所谓的“归属账户”委托的金额超过其可用余额时,问题便会出现。归属账户是一种代币按计划释放的地址;部分持有量被锁定,部分可自由使用。在委托后写回数据时,代码从较小的可用余额中减去了全部委托金额,而没有检查结果是否可能为正数。

接下来是计算机算术中的一个经典问题。从无符号数中减去超过其本身的数值,结果不会变成负数,而是会跳转到该数值范围的上限。一个微小的不足会变成2的256次方量级的余额。攻击者随后可以从这个溢出的账户中提取资金,或者向另一个账户发送一个经过计算的金额,使对账过程摧毁该账户的持有量。

什么是区块链中的共享模块

共享模块是指多个独立区块链从同一来源获取并集成到自身软件中的程序代码。对您作为持有者而言,这意味着您的链是否安全不能仅凭其团队的信誉来判断。它还取决于该团队使用了哪些外部构建模块,以及他们应用更新的速度。

为什么归属账户成为突破口

归属账户在年轻网络中非常普遍,因为团队、投资者和早期贡献者通常分期获得分配。因此,这是几乎所有新链都会维护的常规账户类型,而非边缘特例。这也是Cosmos Labs建议受影响网络暂时拒绝创建新归属账户的原因之一。

从报告到警报的四个月:事后分析的时间线

事件时间线来自Cosmos Labs于2026年8月28日自行发布的事后分析报告,以及对其进行评估的交易报告。这也是该案例超越单一事件被广泛讨论的根本原因。

2026年4月25日,通过漏洞赏金计划收到了报告。当时评估认为,该漏洞对生产网络上的资金不构成风险。据CryptoSlate报道,5月15日,一个修复补丁以静默方式(即未标记为安全关键)合并到主分支。8月13日,团队内部确认所有Cosmos EVM链均受影响,无论其小数配置如何。

8月19日,修复版本发布。8月20日07:16 UTC,攻击路径的首个公开描述出现;同日19:06 UTC,MANTRA上发生了首次未经授权的操作。根据重建的时间线,受影响链的首次私下通知于8月21日03:36 UTC发出,大约在MANTRA报告事件两小时后。8月24日,公开呼吁验证者暂停其链运行。对于没有快速更新路径的链,暂停运营是推荐的应急措施:宁可沉默,也不暴露。

名义价值与实际收益:Cosmos EVM黑客攻击损失金额为何差异巨大

如果您浏览相关报道,会发现金额从略低于200万到超过900万美元不等。这取决于衡量标准,并不矛盾;区分这一点很有价值,因为它在每起漏洞利用报告中都会重复出现。

经常引用的约572万美元是指攻击者实际变现的金额:约287万美元通过去中心化交易所,约285万美元通过中心化交易平台,按8月19日的汇率计算。而明显更高的数字,则代表被盗代币在事件发生前的名义价值。

差异源于卖压本身。据Protos报道,在KiiChain上,链方称有148,326,583.15个KII被盗,名义价值约900万美元,但出售后仅获得约160万美元。因此,阅读此类报告时,应始终检查讨论的是被盗代币还是已实现收益。

MANTRA、KiiChain和TAC:三条已知链上发生了什么

目前,六条被利用的网络中有三条已公开命名。MANTRA于8月21日在区块17,449,398处暂停链,并于8月22日以8.4.0版本恢复出块。重启时间在03:38至05:30 UTC之间流传;我们在8月22日关于MANTRA链暂停和冻结提现的报告中使用了较早的时间值。团队表示用户余额未受影响,两个受控地址受到影响。而CryptoSlate则称MANTRA方面的事件名义价值约为360万美元,涉及7.209亿个代币。这两个数字并存,我们不予调和。

KiiChain在区块9,355,723处暂停。据其称,同一技术被连续应用了十八次。TAC于8月22日在区块24,671,475处暂停,团队称一个账户被清空。在这两种情况下,链团队都将原因追溯到共享的Cosmos EVM代码,而非自身逻辑。

除了这三条被命名的链外,Cosmos Labs报告称,还有13条可能受影响的链在攻击发生前已完成更新、暂停或加固。另有11个模块安装实例在事件发生前团队完全不知情,仅在审查过程中才发现。

链暂停作为应急措施:为何Cosmos Labs建议验证者停止

链暂停意味着验证者停止出块;网络在协调重启之前不再处理任何交易。对外界来说,这看起来像是失控。但在本例中,这是保守的选择。

原因在于时间顺序。通过治理投票进行常规网络升级需要数小时到数天,而在此期间,攻击路径已公开描述,漏洞将一直存在。因此,Cosmos Labs建议运营者立即更新到v0.6.2、v0.7.2或更高版本,如果无法立即更新,则暂停出块,而不是尝试进行协调投票。此外,团队还建议在ante handler中拒绝创建归属账户,在导出和未导出的代码路径中均检查修复,并注册安全联系人。

对您作为持有者而言,这有一个容易被忽略的实际后果:暂停的链是关于软件状态的警告信号,但并非自动关于您账户余额的信号。您的持有量是否被更改,与当前是否正在出块是两回事。

静默补丁与漏洞赏金:该案例揭示了披露流程中的哪些问题

编程错误本身在相关方之间没有争议。争议在于公开的顺序。静默补丁是一种常见做法,即低调应用修复,以免攻击者从通知本身得知攻击点。这种做法只有在以下条件下才有效:运行代码的运营者事先知道他们需要采取行动。

KiiChain在其自身的事后分析中明确指出了这一点。它认为,在运行该代码的链被私下通知并给予更新时间之前,公开发布安全修复,等于将漏洞传递给任何阅读提交信息的人。该链将原因归结为缺乏预先通知、未将修复标记为关键以及沟通延迟。这是受影响方的主观判断,我们在此如实转述。

Cosmos Labs在其自身赏金规则中指出,在存在立即或全网范围风险时,应启动应急措施。事后分析描述了为何选择了针对无资金损失案例的标准路径。这一评估是如何得出的,是文档中提出的悬而未决的问题,外界无法做出最终判断。时间线已有记录;评估则留给相关团队处理。报告自4月25日起就已掌握:从赏金计划收到报告到8月24日公开呼吁暂停链,仅相隔不到四个月。

受影响代币持有者应立即检查什么

如果您持有OM、KII、TAC或Cosmos EVM链上的其他代币,首要任务是弄清现状,而非在市场中快速反应。请按顺序进行。

第一步,检查网络状态。使用相关链的公共区块浏览器,查看区块高度是否仍在增长,还是停在某个数值。如果停止不动,说明链未出块,期间任何交易都不会被确认。

第二步,检查您的链运行的版本,以及团队是否已宣布在某个修复版本上重启。链团队通常通过其状态页面或官方渠道发布此类信息。如果没有此类声明,这本身就是一个信息。

第三步,与上述步骤分开,检查您的交易平台是否已恢复受影响代币的充值和提现。这两个状态虽有关联但并非同一回事,而这正是大多数误判产生的地方。如果您希望将持有量独立于交易所自由支配,则需要通过自我托管实现;哪些设备合适,可参考我们提供的内容。

需要区分的三种状态

第一种状态关于链:它是否正在出块?第二种状态关于您的余额:您的地址是否仍显示您预期的金额?第三种状态关于交易平台:您能否充值或提现?正在运行的链与冻结的交易所提现是常见组合,因为交易平台在事件发生后会独立决定何时重新开放网关。反之,暂停的链也可能携带未改变的余额。

如何判断一条区块链是否依赖共享构建模块

您可以在购买前解决这个问题,只需几分钟。第一个线索是链的文档:如果它说该链基于Cosmos SDK等框架,并通过模块获得EVM兼容性,那么它与其他网络共享代码。

第二个线索是公开的代码仓库。区块链通常公开其软件,依赖文件会列出包含哪些外部包及其版本。您不需要会阅读代码,只需看到版本号并与当前推荐版本进行比较即可。

第三个线索是沟通渠道。该链是否有状态页面、安全联系人以及以往事件的事后分析记录?当前案例表明这一点至关重要:有11个模块安装实例连发布者都不知道,这意味着在紧急情况下它也无法警告这些运营者。该漏洞的技术描述可在安全公告GHSA-7g4w-cg88-2cq2中阅读,时间线可参考相关重建内容。

税务与证据:链暂停后应记录什么

网络暂停最初并非税务事件。只要您的持有量没有变化,就不会产生需要申报的处置或损失。只有当您因事件而实际卖出,或者代币从您的地址中消失时,才变得相关。

在实践中,这意味着:现在就在触手可及时保存记录。包括您的账户余额截图(含日期和时间)、相关操作的交易ID、您交易所关于冻结网关的状态通知,以及链团队的公开声明。如果您后来以亏损平仓,或者需要向税务机关解释为何持有量不再存在,证据的有效性取决于您在事件发生时捕捉到的信息。

关于这一点需要说明,因为这个问题经常出现:因漏洞利用而损失的持有量在税务上是否可以抵扣,取决于具体情况,不能一概而论。本评估不能替代税务建议,我们在此不主张任何不存在的法律立场。

检查Cosmos EVM漏洞:总结

这个案例与其说是关于单一漏洞的故事,不如说是关于共享依赖以及信息传递速度的故事。您可以从中得出三个步骤:

分别检查您的链和交易所的状态。区块浏览器中的区块高度、您地址上的余额以及交易平台的网关状态,是三种衡量不同事物的读数。如果在此过程中发现您的提供商在事件后沟通不力,可参考我们提供的内容。

在下次购买前,查看链使用了哪些外部构建模块。框架、模块版本和已注册的安全联系人比公告更能说明网络的韧性。对于交易所之外的存储,您可在我们提供的内容中找到选项。

将您不主动交易的持有量置于他人控制之外。冻结的交易所网关只影响存放在那里的资金。哪些设备合适以及它们的区别,可参考我们提供的内容。

(截至2026年8月29日。本文不构成投资建议。价格和费用结构会变化;购买前请与提供商确认条款。)

© 版权声明
THE END
喜欢就支持一下吧
分享