Cosmos Labs wist dat élke blockchain kwetsbaar was — en patchte toch via een stil proces

Een balansfout in de gedeelde Cosmos EVM-module kostte zes blockchains samen zo'n 5,72 miljoen dollar. Cosmos Labs kende het risico al sinds april, maar onderschatte eerst welke ketens geraakt waren.

Cosmos Labs waarschuwt dat een kritieke fout in de gedeelde Cosmos EVM-module tussen 20 en 25 augustus is misbruikt om geld weg te sluizen bij zes blockchains. MANTRA was op 21 augustus om 19:06 UTC de eerste keten die werd aangevallen. De kwetsbaarheid kreeg de aanduiding GHSA-7g4w-cg88-2cq2, zonder CVE-nummer, kwetsbaarheidsclassificatie of CVSS-score.

De fout zit in hoe EVM-status wordt gesynchroniseerd met de bank-module van de Cosmos SDK. Als een vesting-account meer delegeert dan zijn beschikbare saldo, voert de wegschrijfactie na die delegatie een ongecontroleerde aftrekking uit, waardoor het saldo “wraparound” naar bijna 2^256 — een astronomisch groot getal dat vervolgens via reconciliatiemechanismen (die afhankelijk van de chain-versie munten aanmaken, vernietigen of het saldo direct instellen) kan worden leeggetrokken. In totaal werd zo’n 2,87 miljoen dollar aan activa verkocht via decentrale exchanges en 2,85 miljoen dollar via centrale exchanges — samen ongeveer 5,72 miljoen dollar.

Het meest pijnlijke element: Cosmos Labs ontving de kwetsbaarheidsmelding via zijn eigen bug-bounty-programma al op 25 april, maar concludeerde toen ten onrechte dat alleen ketens zonder 18-decimalenconfiguratie geraakt werden. Pas op 13 augustus bevestigde het team dat álle Cosmos EVM-ketens kwetsbaar waren, ongeacht decimalenconfiguratie. Ondanks die kennis koos Cosmos Labs voor een “stil patchproces” op 19 augustus — dezelfde aanpak die normaal voor niet-kritieke problemen wordt gebruikt. Pas nadat MANTRA op 21 augustus misbruik meldde, stuurde het team alsnog privénotificaties naar de overige ketens.

Getroffen projecten wordt geadviseerd te upgraden naar v0.6.2 of v0.7.2 (beide vereisen een gecoördineerde, status-brekende upgrade), of bij het uitblijven van een directe patch de blokproductie te pauzeren in plaats van een governance-upgrade te proberen. Deze zaak toont vooral aan hoe een verkeerde risico-inschatting bij het ontdekken van een kwetsbaarheid — niet de kwetsbaarheid zelf — uiteindelijk tot de schade leidde.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.