Logo
Share this article

Исправленная ошибка Cosmos могла поставить под угрозу 150 миллионов долларов, утверждает фирма, сообщившая о ней

Ошибка повторного входа была обнаружена компанией Asymmetric Research, CORE разработчиком протокола взаимодействия Wormhole.

Artistic rendering of the GitHub page where the Cosmos "reentrancy vulnerability" was described. (GitHub)
Artistic rendering of the GitHub page where the Cosmos "reentrancy vulnerability" was described. (GitHub)

Asymmetric Research, компания по безопасности, которая участвует в разработке протокола взаимодействия Wormhole, раскрыла подробности уязвимости, влияющей на экосистему блокчейна Cosmos , которая, по ее словам, могла поставить под угрозу более 150 миллионов долларов.

Компания Asymmetric в частном порядке раскрыла ошибку — «уязвимость повторного входа» — команде разработчиков Cosmos и заявила, что она была устранена до того, как кто-либо получил возможность ею воспользоваться.

STORY CONTINUES BELOW
Don't miss another story.Subscribe to the The Protocol Newsletter today. See all newsletters

«Мы в частном порядке раскрыли уязвимость через программу Cosmos HackerOne Bug Bounty, и проблема теперь исправлена», — говорится в заявлении Asymmetric. «Злонамеренной эксплуатации не было, и средства не были потеряны».

Джесси Ирвин, генеральный директор компании Amulet, которая привлечена Interchain Foundation для запуска программы вознаграждений за обнаруженные уязвимости и координации безопасности в экосистеме Cosmos , подтвердила в электронном письме, что о проблеме было сообщено, и что консультативная запискапо данному вопросу был освобожден.

Первый Cosmos

Экосистема Cosmos — это сообщество блокчейнов, которые разделяют некоторые коды и CORE модули. Хотя ошибка T привела к потере средств, она была значимой, поскольку стала первым случаем обнаружения уязвимости повторного входа для экосистемы, которая широко считается ONE из самых надежных и безопасных платформ блокчейн- Технологии .

Основным компонентом большинства цепочек Cosmos является Inter-Blockchain Communication Protocol, или IBC — Технологии , которая позволяет блокчейнам легко взаимодействовать ONE с другом и отправлять активы туда и FORTH. Уязвимость, обнаруженная Asymmetric, была в ibc-go, эталонной реализации IBC, используемой рядом цепочек Cosmos .

«В ходе координации этой проблемы и Amulet, и команда IBC-go провели независимые раунды оценки воздействия на основе рисков, чтобы определить потенциально затронутые стороны и смягчить последствия», — говорит Ирвин.

Уязвимость, типошибка повторного входа, теоретически позволил бы злоумышленнику выпускать бесконечное количество токенов в цепочках, связанных с IBC, таких как Osmosis, на которой размещена ONE из крупнейших экосистем децентрализованных Финансы (DeFi) на Cosmos.

«Хотя эта уязвимость существовала в ibc-go с самого начала, она стала эксплуатируемой только из-за недавних разработок в экосистеме Cosmos SDK», — говорится в сообщении блога Asymmetric, опубликованном во вторник. Уязвимость была разблокирована с появлением «промежуточного программного обеспечения IBC» — сторонних приложений, созданных с использованием CosmWasm, среды выполнения смарт-контрактов на основе WebAssembly, которая позволяет использовать токены в блокчейнах.

«Эта уязвимость подчеркивает критическую необходимость в дополнительных исследованиях рисков безопасности кросс-чейн для лучшей защиты многоцепочной экосистемы», — сказал генеральный директор Asymmetric Джонатан Клаудиус, бывший руководитель службы безопасности в венчурной компании Jump Криптo. «Этот случай демонстрирует нашу способность и постоянные усилия по обнаружению и нейтрализации экзистенциальных угроз, которые могут подорвать цифровую экономику».

Sam Kessler

Сэм — заместитель главного редактора CoinDesk по технологиям и протоколам. Его репортажи посвящены децентрализованным Технологии, инфраструктуре и управлению. Сэм получил степень в области компьютерных наук в Гарвардском университете, где он руководил Harvard Political Review. У него есть опыт работы в Технологии отрасли, и он владеет некоторыми ETH и BTC. Сэм был частью команды, которая выиграла премию Джеральда Леба 2023 года за освещение CoinDesk Сэма Бэнкмана-Фрида и краха FTX.

Sam Kessler