Logo
Поделиться этой статьей

Исправленная ошибка Cosmos могла поставить под угрозу 150 миллионов долларов, утверждает фирма, сообщившая о ней

Ошибка повторного входа была обнаружена компанией Asymmetric Research, CORE разработчиком протокола взаимодействия Wormhole.

Artistic rendering of the GitHub page where the Cosmos "reentrancy vulnerability" was described. (GitHub)
Artistic rendering of the GitHub page where the Cosmos "reentrancy vulnerability" was described. (GitHub)

Asymmetric Research, компания по безопасности, которая участвует в разработке протокола взаимодействия Wormhole, раскрыла подробности уязвимости, влияющей на экосистему блокчейна Cosmos , которая, по ее словам, могла поставить под угрозу более 150 миллионов долларов.

Компания Asymmetric в частном порядке раскрыла ошибку — «уязвимость повторного входа» — команде разработчиков Cosmos и заявила, что она была устранена до того, как кто-либо получил возможность ею воспользоваться.

Продолжение Читайте Ниже
Не пропустите другую историю.Подпишитесь на рассылку The Protocol сегодня. Просмотреть все рассылки

«Мы в частном порядке раскрыли уязвимость через программу Cosmos HackerOne Bug Bounty, и проблема теперь исправлена», — говорится в заявлении Asymmetric. «Злонамеренной эксплуатации не было, и средства не были потеряны».

Джесси Ирвин, генеральный директор компании Amulet, которая привлечена Interchain Foundation для запуска программы вознаграждений за обнаруженные уязвимости и координации безопасности в экосистеме Cosmos , подтвердила в электронном письме, что о проблеме было сообщено, и что консультативная запискапо данному вопросу был освобожден.

Первый Cosmos

Экосистема Cosmos — это сообщество блокчейнов, которые разделяют некоторые коды и CORE модули. Хотя ошибка T привела к потере средств, она была значимой, поскольку стала первым случаем обнаружения уязвимости повторного входа для экосистемы, которая широко считается ONE из самых надежных и безопасных платформ блокчейн- Технологии .

Основным компонентом большинства цепочек Cosmos является Inter-Blockchain Communication Protocol, или IBC — Технологии , которая позволяет блокчейнам легко взаимодействовать ONE с другом и отправлять активы туда и FORTH. Уязвимость, обнаруженная Asymmetric, была в ibc-go, эталонной реализации IBC, используемой рядом цепочек Cosmos .

«В ходе координации этой проблемы и Amulet, и команда IBC-go провели независимые раунды оценки воздействия на основе рисков, чтобы определить потенциально затронутые стороны и смягчить последствия», — говорит Ирвин.

Уязвимость, типошибка повторного входа, теоретически позволил бы злоумышленнику выпускать бесконечное количество токенов в цепочках, связанных с IBC, таких как Osmosis, на которой размещена ONE из крупнейших экосистем децентрализованных Финансы (DeFi) на Cosmos.

«Хотя эта уязвимость существовала в ibc-go с самого начала, она стала эксплуатируемой только из-за недавних разработок в экосистеме Cosmos SDK», — говорится в сообщении блога Asymmetric, опубликованном во вторник. Уязвимость была разблокирована с появлением «промежуточного программного обеспечения IBC» — сторонних приложений, созданных с использованием CosmWasm, среды выполнения смарт-контрактов на основе WebAssembly, которая позволяет использовать токены в блокчейнах.

«Эта уязвимость подчеркивает критическую необходимость в дополнительных исследованиях рисков безопасности кросс-чейн для лучшей защиты многоцепочной экосистемы», — сказал генеральный директор Asymmetric Джонатан Клаудиус, бывший руководитель службы безопасности в венчурной компании Jump Криптo. «Этот случай демонстрирует нашу способность и постоянные усилия по обнаружению и нейтрализации экзистенциальных угроз, которые могут подорвать цифровую экономику».

Sam Kessler

Sam is CoinDesk's deputy managing editor for tech and protocols. His reporting is focused on decentralized technology, infrastructure and governance. Sam holds a computer science degree from Harvard University, where he led the Harvard Political Review. He has a background in the technology industry and owns some ETH and BTC. Sam was part of the team that won a 2023 Gerald Loeb Award for CoinDesk's coverage of Sam Bankman-Fried and the FTX collapse.

CoinDesk News Image