

2026年8月下旬,一场由共享软件组件引发的连锁攻击席卷多个基于Cosmos生态的区块链网络。此次事件集中暴露出依赖外部构建模块所潜藏的安全隐患,尤其在漏洞修复与信息同步之间存在显著时间差。受影响的六条链中,三条已公开命名,合计被盗金额达572万美元,另有十余条链在攻击前完成升级或主动加固。
Cosmos EVM作为一项可复用的以太坊兼容执行层,被集成至多个独立链中,实现快速部署。然而,其核心代码一旦存在缺陷,将直接影响所有使用该版本的项目。本次问题源于一个未正确校验余额状态的逻辑错误,涉及特定版本的x/bank与StateDB账本对齐机制,最终触发整数溢出异常。
当归属账户委托额度超过其可用余额时,系统未能验证减法结果是否为非负值。在无符号整数运算中,此操作将导致数值回绕至最大可能值(2^256量级),形成虚假高余额。攻击者借此提取资金或构造恶意转账,致使目标账户余额清零。
区块链采用共享模块虽提升开发效率,但也将自身安危置于第三方维护者的节奏之下。用户的资产安全不再仅由链团队信誉决定,更取决于其对外部代码包的更新响应速度与透明度。若缺乏及时通报机制,即使团队尽责,也可能陷入被动。
此类账户在早期项目中普遍存在,用于分阶段释放代币。由于其锁定与自由流通部分并存,容易在委托逻辑中产生边界条件。正因如此,攻击者精准选择该类地址进行测试与利用,也促使部分链建议暂停新账户创建。
漏洞自4月25日即被提交至赏金计划,初期评估认为无实际威胁。5月15日修复补丁悄然合并,但未标记为紧急。直至8月13日确认全网覆盖,才启动应急响应。8月19日发布修复版本后,首笔攻击于次日出现,团队随即推动验证者暂停运行,以防止进一步损失。
媒体报道中出现的不同金额,反映的是衡量维度差异。572万美元为实际兑换所得,包括去中心化与中心化平台交易总额;而高达900万美元的数值则代表被盗代币在事件前的市场估值。价格暴跌导致大量抛售仅获少量回报,凸显市场流动性在危机中的脆弱性。
MANTRA于8月21日暂停出块,经重启后恢复运营,用户余额未受影响,仅两个控制地址受损。KiiChain记录十八次连续攻击,链方称其主因系同一漏洞重复利用。TAC则在区块24,671,475处遭遇账户清空。三者均将根源归结于共享的Cosmos EVM代码缺陷。
链暂停意味着验证节点停止生成新区块,网络进入静默状态。尽管表面看似瘫痪,实则是防范持续攻击的有效手段。相比耗时数小时的治理投票,立即更新或暂停更具防御性。同时,团队建议禁用归属账户创建,并在代码路径中嵌入修复检查。
尽管静默补丁旨在避免攻击者提前知晓漏洞,但在缺乏前置通知的情况下,仍可能造成“修复已知但未告知”的困境。部分链指出,修复信息未被明确标示为关键项,且公布时机过晚,削弱了防御效果。这一矛盾揭示了漏洞管理中信任链与透明度之间的张力。
若您持有相关代币,首要任务是厘清三种状态:链是否仍在出块?您的账户余额是否正常?交易平台是否开放充值与提现?三者彼此独立,不可混淆。建议通过区块浏览器查看高度变化,核对官方公告,并确认交易所端口状态。
正在运行的链不等于余额安全,冻结的交易所也不代表资金消失。链暂停期间,只要未发生恶意转移,您的持有量通常不受影响。因此,判断依据应基于具体数据而非直观感受。
可通过三大线索判断:一是文档是否提及基于Cosmos SDK及模块化功能;二是代码仓库中的依赖清单是否包含特定版本的EVM模块;三是是否有公开的状态页面、安全联系人和历史事件复盘。当前案例显示,有11个实例连发布者本人都不知情,凸显透明度的重要性。
网络暂停本身不构成税务处置事件。只有当您主动卖出或代币实际流失时,才需考虑申报。建议立即保存截图、交易哈希、平台通知及链方声明等材料,以备未来审计或税务解释之需。具体抵扣政策须结合当地法规判断。
本事件超越单一技术故障,揭示了模块化生态下的协同风险。建议持有者在投资前核查链的外部依赖结构;在持有期间,优先确保资产脱离第三方托管;在危机中,坚持分步核查——链状态、余额状态、平台状态,三者缺一不可。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.