Перейти к содержимому

Cosmos знал об ошибке с апреля: эксплойт на $5,7 млн в шести блокчейнах

Cosmos Labs признала, что знала об уязвимости с 25 апреля, но ошибочно сочла её безобидной. Эксплойт на $5,7 млн ударил по шести блокчейнам сразу.

В мире криптовалют кибератаки, приводящие к краже средств, случаются регулярно, и многие из них похожи друг на друга. Однако история, связанная с экосистемой Cosmos, одним из наиболее значимых блокчейн-проектов в мире, стоит особняком: проблема заключалась не столько в самой атаке, сколько в том, что сделало её возможной. В аналитическом документе, опубликованном после инцидента, компания-разработчик программного обеспечения признала, что получила предупреждение об уязвимости за четыре месяца до атаки, однако ошибочно посчитала её безобидной.

В итоге атака затронула шесть разных блокчейнов за несколько дней, и злоумышленники похитили около 5,7 миллиона долларов. Эта сумма, в общем-то, не является рекордной по меркам отрасли, по данным CoinGecko и The Block. Сама по себе менее интересна, чем всё остальное. Этот случай показателен прежде всего тем, что он обнажает структурную слабость, характерную для большей части криптовалютного мира. Рассмотрим, что именно произошло и почему это заслуживает серьёзного осмысления.

security/communications/cosmos_evm_GHSA-7g4w-cg88-2cq2_post_mortem.md at main · cosmos/security
Cosmos Security contains guidelines (and tools in the future) for a responsible security incident disclosure - cosmos/security

Ошибка в оценке, растянувшаяся на четыре месяца

Хронология событий и есть суть проблемы. Уязвимость была надлежащим образом сообщена компании через программу вознаграждений за обнаружение ошибок в конце апреля. Тогда инженеры допустили ошибку в оценке: они решили, что дефект может затронуть лишь определённый тип технической конфигурации, отличный от той, которую используют основные действующие блокчейны. Исходя из этого, был сделан вывод, что реальные сети не находятся под угрозой.

Руководствуясь этим убеждением, в мае разработчики тихо внесли исправление, не уведомив операторов блокчейнов о серьёзности проблемы и представив патч как рядовое обновление. Лишь в начале августа, благодаря работе других исследователей, выяснилось, что первоначальная оценка была ошибочной: уязвимость затрагивала значительно больше сетей, чем предполагалось. Началась гонка со временем, но было уже слишком поздно. Патч вышел 19 августа, и первая атака последовала спустя несколько часов.

Balance underflow in EVM StateDB
_This security advisory describes the vulnerability outlined in the [August 28, 2026 Cosmos EVM post-mortem](https://github.com/cosmos/security/blob/main/communications/cosmos_evm_GHSA-7g4w-cg88-2c…

Как работал эксплойт

Технический механизм атаки одновременно изощрён и поучителен. Многие считают, что подобные атаки сводятся к «созданию из воздуха» бесконечного количества монет. Здесь всё было иначе. Злоумышленник воспользовался математической ошибкой, известной как «integer underflow»: ему удалось снизить баланс счёта ниже нуля. Вместо того чтобы выдать ошибку и остановиться, система, в силу особенностей своей программной логики, интерпретировала это отрицательное значение как наибольшее возможное число.

Используя обратный механизм, атакующий мог переводить на свои счета токены, принадлежавшие другим адресам. Принципиальный момент, который часто понимают неправильно: общее количество монет в обращении фактически не изменилось. Никаких фальшивых монет создано не было: активы были похищены с конкретных целевых счетов, нередко «спящих» адресов или технических кошельков. Например, в наиболее пострадавшей сети сотни миллионов токенов были перемещены с адреса «сжигания» и со старого кошелька без компрометации ключей безопасности сети. Это технически важное различие, необходимое для понимания реального характера ущерба.

Случай Cosmos: что пошло не так

Хронология ошибки. Источник: Cosmos Labs, The Block, 2026

  • Ошибка: баг, о котором сообщили в апреле, был признан неопасным для реальных сетей. Оценка оказалась неверной.
  • Атака: около 5,7 миллиона долларов похищено из шести блокчейнов в период с 20 по 25 августа, спустя несколько часов после выхода патча.
  • Настоящая проблема: десятки блокчейнов используют одно программное обеспечение и, соответственно, одни и те же уязвимости. При этом механизма быстрого обновления всех сетей не существует.

Дискуссия: двадцати часов было недостаточно

По сути, один из самых спорных аспектов касается именно финального управления кризисом. Когда 19 августа был опубликован патч, он не сопровождался никаким уведомлением, которое чётко объясняло бы серьёзность и срочность проблемы. Уже через несколько часов сторонний исследователь опубликовал в открытом доступе подробное описание того, как эксплуатировать уязвимость, фактически предоставив злоумышленникам готовую инструкцию. Первая атака последовала совсем скоро после этого.

Releases · KiiChain/kiichain
On-chain FX layer for stablecoins and RWA. Contribute to KiiChain/kiichain development by creating an account on GitHub.

Пострадавшие блокчейны подвергли такое управление жёсткой критике. Один из них указал, что столь короткого временного промежутка было явно недостаточно для координации, тестирования и развёртывания настолько сложного обновления, требующего согласия десятков независимых валидаторов, тем более при отсутствии конкретного уведомления о срочности. Другая сеть выразилась ещё категоричнее, заявив, что компания-разработчик должна была немедленно потребовать от заинтересованных сетей остановить производство блоков: это единственный шаг, который мог бы предотвратить кражи. Существует и открытый технический спор: одна из пострадавших сетей утверждает, что уязвимостей, лежащих в основе атаки, было больше, чем публично устранено, и компания-разработчик в своём разборе этот тезис напрямую не рассматривает. Распределение ответственности по-прежнему остаётся предметом разногласий между сторонами.

Главная проблема: уязвимость мультичейн-модели

Именно здесь кроется то, что делает эту историю значимой далеко за пределами одного инцидента. Экосистема Cosmos построена на мощной идее: общее программное обеспечение позволяет любому желающему легко запустить собственный блокчейн, причём все они взаимосвязаны. Это чрезвычайно успешная модель, но данный инцидент обнажил её ахиллесову пяту. Если десятки или даже сотни различных блокчейнов используют одну и ту же базовую кодовую базу, они разделяют и все её потенциальные уязвимости.

Проблема в том, что при общем программном обеспечении централизованного механизма для срочного обновления всех этих сетей одновременно не существует. Каждый блокчейн независим и должен самостоятельно применять исправление, а это медленный и трудоёмкий процесс. Самый поразительный факт, всплывший в ходе инцидента: по данным собственного разбора компании-разработчика, та не располагала даже полным списком сетей, использующих её программное обеспечение, и во время чрезвычайной ситуации обнаружила существование одиннадцати блокчейнов, о которых прежде не знала. Это напоминает ситуацию, когда производитель дефектной детали, установленной на миллионах автомобилей, не знает, на каких именно машинах она стоит, и не имеет способа отозвать их все. Структурная уязвимость, выходящая далеко за рамки единичной человеческой ошибки. Это не изолированный случай: тема безопасности и скрытых багов в коде актуальна для всей отрасли, как мы видели на примере бага, четыре года остававшегося скрытым в Zcash.

MANTRA Chain, Bringing the World’s Financial Ecosystem Onchain
MANTRA is an EVM-compatible Layer 1 Blockchain for Real World Assets, capable of adherence to real world regulatory requirements.

Более широкий вывод

Случай с Cosmos преподносит ценный урок, выходящий далеко за рамки экономического ущерба, который в итоге оказался относительно ограниченным. Он напоминает нам, что в мире криптовалют безопасность зависит не только от надёжности кода. И, пожалуй в первую очередь, от человеческих и организационных процессов, с помощью которых этот код управляется, обновляется и преподносится публике. Ошибка в оценке, невнятная коммуникация, отсутствие полной карты защищаемых систем: именно эти факторы, а не сама техническая уязвимость, превратили известную проблему в реальный ущерб.

Для наблюдателя урок двоякий. С одной стороны, этот инцидент предлагает критичнее взглянуть на широко распространённое представление о том, что возможность легко запускать множество взаимосвязанных блокчейнов является исключительно преимуществом: совместное использование кода означает и совместное несение рисков, и требует соответствующих механизмов безопасности и координации, которых зачастую всё ещё не хватает. С другой стороны, это предупреждение о роли прозрачности: то, как проект реагирует на кризис, признавая собственные ошибки и взаимодействуя с пострадавшими сторонами, не менее важно, чем способность его предотвратить. Опубликованный разбор от Cosmos стал шагом в правильном направлении, но полученная критика показывает, как много ещё предстоит сделать, чтобы мультичейн-экосистема стала действительно такой же безопасной и устойчивой, какой обещает быть.

Consent Preferences