Partager cet article

Les développeurs bloquent un exploit potentiel à huit chiffres impliquant Ethermint basé sur Cosmos

Ethermint permet l'utilisation de contrats intelligents Ethereum au sein de l'écosystème Cosmo et est utilisé par plusieurs chaînes, notamment Cronos, KAVA et Canto.

Une vulnérabilité récente affectant l'écosystème Cosmos et Ethermint a été récemment découverte par la société de trading de Crypto Jump Crypto et bloquée avant qu'elle ne puisse avoir un impact pouvant atteindre « huit chiffres » en dollars américains, ont déclaré les développeurs de Cosmos Evmos à CoinDesk.

Le réseau compromis dans cet incident était Ethermint, qui permet l'utilisation de contrats intelligents Ethereum au sein de l'écosystème Cosmo et est utilisé par plusieurs chaînes, notamment Cronos, KAVA et Canto.

La Suite Ci-Dessous
Ne manquez pas une autre histoire.Abonnez vous à la newsletter The Protocol aujourd. Voir Toutes les Newsletters

Le bug aurait pu potentiellement permettre à un attaquant de contourner des fonctions spécifiques de contrats intelligents appelées gestionnaires, entraînant un vol des frais de transaction et un déni de service aux utilisateurs.

Dès réception du rapport, l'équipe de développement d'Evmos CORE et l'équipe Cronos ont collaboré avec Jump Crypto pour résoudre le problème. L'implémentation comprenait un correctif bloquant les transactions contenant des messages « MsgEthereumTx », permettant ainsi d'éliminer le vecteur d'attaque.

Aucune exploitation malveillante n’a eu lieu, garantissant la stabilité et la fiabilité continues des chaînes affectées.

L'équipe Cronos a accordé à Jump Crypto une prime de 25 000 $ pour avoir découvert et divulgué la vulnérabilité.

Evmos a déclaré que la cause première de la vulnérabilité résidait dans la mauvaise gestion des messages transactionnels dans l'implémentation Ethermint, en particulier l'interaction entre le message MsgEthereumTx et le message MsgExec.

Le message MsgExec est utilisé dans le SDK Cosmos pour autoriser l'exécution de messages en autorisant un compte à accorder une autorisation à un autre. Cependant, cette fonctionnalité n'était pas correctement sécurisée, ce qui a permis à l'attaquant de contourner « EthGasConsumeDecorator », responsable de la déduction des frais de GAS des transactions.

L'attaquant a exploité la vulnérabilité en intégrant un message MsgEthereumTx dans un message MsgExec. Cela a contourné EthGasConsumeDecorator, empêchant ainsi l'attaquant de payer les frais de GAS pour ses transactions.

Shaurya Malwa

Shaurya est le co-responsable de l'équipe de jetons et de données de CoinDesk en Asie, avec un accent sur les dérivés Crypto , la DeFi, la microstructure du marché et l'analyse des protocoles.

Shaurya détient plus de 1 000 $ en BTC, ETH, SOL, AVAX, SUSHI, CRV, NEAR, YFI, YFII, SHIB, DOGE, USDT, USDC, BNB, MANA, MLN, LINK, XMR, ALGO, VET, CAKE, Aave, COMP, ROOK, TRX, SNX, RUNE, FTM, ZIL, KSM, ENJ, CKB, JOE, GHST, PERP, BTRFLY, OHM, BANANA, ROME, BURGER, SPIRIT et ORCA.

Il fournit plus de 1 000 $ aux pools de liquidités sur Compound, Curve, Sushiswap, PancakeSwap, BurgerSwap, ORCA, AnySwap, SpiritSwap, Rook Protocol, Yearn Finance, Synthetix, Harvest, Redacted Cartel, OlympusDAO, Rome, Trader JOE et THU.

Shaurya Malwa