跳到内容

Cosmos四月已知漏洞却误判安全,六条链遭570万美元攻击

Cosmos Labs承认四月25日已知悉漏洞,却误判为无害,最终导致六条区块链遭570万美元攻击。真正的问题不是黑客事件本身,而是数十条链共享同一代码的结构性脆弱。

9 min read 编辑方针

在加密货币领域,黑客盗取资金的事件屡见不鲜,模式也大同小异。但这次波及Cosmos生态系统的安全事件有所不同,也更为严重。问题的核心不在于攻击本身,而在于攻击何以得逞。根据事后发布的事件分析报告,负责开发该软件的团队承认,漏洞在攻击发生整整四个月前便已收到报告,却被错误地判定为无害。

最终,攻击在短短数天内波及六条不同的区块链据CoinGecko链上数据监测,损失约570万美元。这个数字放在行业整体背景下并不算惊人,却远非这起事件最值得关注的地方。真正令其成为典型案例的,是它所揭示的加密世界深层结构性缺陷。本文将梳理事件经过,并探讨其背后更深远的意义。

security/communications/cosmos_evm_GHSA-7g4w-cg88-2cq2_post_mortem.md at main · cosmos/security
Cosmos Security contains guidelines (and tools in the future) for a responsible security incident disclosure - cosmos/security

长达四个月的误判

时间线是理解这场危机的关键。四月底,一名安全研究人员通过Cosmos官方漏洞赏金计划(即奖励发现安全缺陷的研究者的机制)提交了这份漏洞报告。然而工程团队随即作出了错误判断,认为该漏洞仅会影响特定的技术配置类型,而这类配置与主网区块链所使用的并不相同。因此他们得出结论:真实网络上的资金并不面临风险。

基于这一判断,团队在五月以“静默”方式推送了修复补丁,即未向各区块链运营者披露问题的严重程度,将其作为常规更新处理。直至八月初,其他研究人员的工作才让团队意识到最初的评估是错误的,漏洞影响的网络范围远超预期。与时间的赛跑就此开始。补丁于8月19日正式发布,而第一波攻击在数小时后随即爆发。

Balance underflow in EVM StateDB
_This security advisory describes the vulnerability outlined in the [August 28, 2026 Cosmos EVM post-mortem](https://github.com/cosmos/security/blob/main/communications/cosmos_evm_GHSA-7g4w-cg88-2c…

攻击机制:整数下溢如何变成取款机

换句话说,此次漏洞的技术机制既精巧又极具参考价值,值得深入了解,因为它打破了一个常见误解。许多人以为此类攻击的本质是“凭空铸造”无限数量的代币。但这次并非如此。攻击者利用的是一种名为“整数下溢”(integer underflow)的数学错误:简而言之,攻击者设法使某个账户的余额降至零以下。系统没有报错并中止,而是按照其编程逻辑,将该负值解读为可能存在的最大正整数。

攻击者随后利用逆向机制,将属于其他账户的代币转移到自己名下。一个常被误解的关键点在于:网络中流通的代币总量基本保持不变,并没有凭空铸造虚假代币,而是从特定目标账户(通常是“休眠”地址或技术钱包)中抽走资产。以受影响最严重的网络为例,数亿枚代币从一个“销毁”地址和一个旧钱包中被转移,且网络的安全密钥始终未遭破解。这一技术层面的区分,对于理解实际损害的性质至关重要。

Cosmos事件:究竟哪里出了问题

事件时间线。来源:Cosmos Labs、The Block,2026年

  • 漏洞评估失误:4月份上报的漏洞被判定为对真实网络不构成威胁,但这一判断是错误的。
  • 攻击经过:补丁发布后数小时内,8月20日至25日期间,六条区块链合计约570万美元资产遭窃。
  • 深层问题:数十条链共用同一套软件,意味着共享同一套安全缺陷,而各链之间缺乏统一的快速更新机制。

争议焦点:二十小时远远不够

此次事件中争议最大的,正是危机的最终处置方式。8月19日补丁发布时,并未附上任何说明漏洞严重性和紧迫性的警告公告。仅仅数小时后,一位外部研究员在网上公开发布了漏洞利用的详细步骤,实际上为攻击者提供了一份完整路线图。第一波攻击在此后极短的时间内便随即发生。

Releases · KiiChain/kiichain
On-chain FX layer for stablecoins and RWA. Contribute to KiiChain/kiichain development by creating an account on GitHub.

受影响的区块链对此次处置方式提出了强烈批评。其中一条链指出,如此短暂的窗口期,根本不足以协调、测试和部署如此复杂的更新,尤其是在缺乏明确紧急警告的情况下,而此类更新还需要数十个独立验证节点达成共识。另一条网络措辞更为直接,认为开发公司应立即要求各受影响网络停止出块,这是唯一能够阻止资产被盗的措施。目前还存在一项尚未解决的技术争议:某条受影响的链声称,此次攻击所利用的漏洞数量多于公开修复的数量,而开发公司在其事后报告中对这一说法未有正面回应。总体而言,各方对责任归属的认定仍存在分歧。

核心问题:多链模型的结构性脆弱

换句话说,这才是这一事件超越个案的真正意义所在。也是每位认真观察者应当关注的视角。Cosmos生态建立在一个强大的理念之上:提供一套通用软件。让任何人都能轻松启动自己的区块链,并实现互联互通。这一模式已取得巨大成功,但此次事件揭示了其致命弱点。数十条乃至数百条区块链共用同一套基础软件。就意味着它们共享同一套潜在漏洞。

问题在于,软件虽然共享,却不存在一套在紧急情况下同步更新所有网络的集中机制。每条链都是独立运作的,必须自行应用补丁,这是一个缓慢而复杂的过程。此次事件中最令人震惊的细节是:据The Block报道,开发公司自身坦承甚至不掌握所有使用其软件的网络的完整清单,在应急响应过程中,他们才意外发现了此前毫不知情的十一条区块链的存在。这就好比某个缺陷零部件的生产商,不知道哪些汽车装载了该零件,也没有办法统一召回。这种结构性脆弱远超单一人为失误的范畴。此类事件并非孤例,隐藏在代码中的安全漏洞是整个行业面临的共同挑战,正如我们此前报道的Zcash那个隐藏长达四年的漏洞所揭示的那样。

MANTRA Chain,将全球金融生态系统带上链
MANTRA 是一条兼容 EVM 的Layer 1区块链,专为现实世界资产设计,能够遵守现实世界的监管要求。

更深层的启示

Cosmos 此次事件带来的教训,远不止于有限的经济损失本身。它提醒我们:在加密货币领域,安全性不仅取决于代码的质量,更取决于管理、更新和沟通这些代码的人为流程与组织机制。一次判断失误、一条表述不清的公告、对需要保护的系统缺乏全面梳理,这些因素合在一起,比单一技术漏洞更能将已知问题转变为真实损失。

对于观察者而言,这一事件包含两层警示。其一,它促使人们重新审视一个流行观念:认为能够轻松启动多条互联区块链只有好处。代码共享意味着风险共享,而与之配套的安全协调机制往往还远未成熟。其二,这是对透明度的一次拷问。一个项目在危机中的应对方式,包括是否坦承错误、是否积极配合受影响方,其重要性并不亚于预防危机的能力本身。Cosmos 发布的事件报告展现了一定诚意,但收到的种种批评也说明,要让多链生态系统真正兑现其所承诺的安全性与韧性,前路仍然漫长。

Consent Preferences