Cosmos Labs waarschuwt dat een kritieke fout in de gedeelde Cosmos EVM-module tussen 20 en 25 augustus is misbruikt om geld weg te sluizen bij zes blockchains. MANTRA was op 21 augustus om 19:06 UTC de eerste keten die werd aangevallen. De kwetsbaarheid kreeg de aanduiding GHSA-7g4w-cg88-2cq2, zonder CVE-nummer, kwetsbaarheidsclassificatie of CVSS-score.
De fout zit in hoe EVM-status wordt gesynchroniseerd met de bank-module van de Cosmos SDK. Als een vesting-account meer delegeert dan zijn beschikbare saldo, voert de wegschrijfactie na die delegatie een ongecontroleerde aftrekking uit, waardoor het saldo “wraparound” naar bijna 2^256 — een astronomisch groot getal dat vervolgens via reconciliatiemechanismen (die afhankelijk van de chain-versie munten aanmaken, vernietigen of het saldo direct instellen) kan worden leeggetrokken. In totaal werd zo’n 2,87 miljoen dollar aan activa verkocht via decentrale exchanges en 2,85 miljoen dollar via centrale exchanges — samen ongeveer 5,72 miljoen dollar.
Het meest pijnlijke element: Cosmos Labs ontving de kwetsbaarheidsmelding via zijn eigen bug-bounty-programma al op 25 april, maar concludeerde toen ten onrechte dat alleen ketens zonder 18-decimalenconfiguratie geraakt werden. Pas op 13 augustus bevestigde het team dat álle Cosmos EVM-ketens kwetsbaar waren, ongeacht decimalenconfiguratie. Ondanks die kennis koos Cosmos Labs voor een “stil patchproces” op 19 augustus — dezelfde aanpak die normaal voor niet-kritieke problemen wordt gebruikt. Pas nadat MANTRA op 21 augustus misbruik meldde, stuurde het team alsnog privénotificaties naar de overige ketens.
Getroffen projecten wordt geadviseerd te upgraden naar v0.6.2 of v0.7.2 (beide vereisen een gecoördineerde, status-brekende upgrade), of bij het uitblijven van een directe patch de blokproductie te pauzeren in plaats van een governance-upgrade te proberen. Deze zaak toont vooral aan hoe een verkeerde risico-inschatting bij het ontdekken van een kwetsbaarheid — niet de kwetsbaarheid zelf — uiteindelijk tot de schade leidde.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.