

2026年8月下旬,一个嵌入于多个区块链底层架构中的共享组件出现严重安全缺陷,导致六条链在短短数日内接连遭受攻击。总计约572万美元资产被转移,三条链被迫中断运营。此次事件凸显了现代区块链生态中依赖外部模块所带来的系统性风险,也揭示了从漏洞发现到应急响应之间的关键时间窗口。
Cosmos EVM作为一套可复用的以太坊兼容执行层,被集成至多个基于Cosmos SDK构建的区块链中。该模块虽提升了开发效率,却将所有使用者置于同一安全风险之下——一旦核心代码存在缺陷,所有依赖方均可能面临同等威胁。此次漏洞编号为GHSA-7g4w-cg88-2cq2,经评估属高危级别,但发布时未获得标准漏洞分类与评分,增加了识别难度。
问题根源在于两个独立账本系统间的同步逻辑错误。当归属账户的委托金额超出其可用余额时,系统未能进行有效性验证,直接执行减法操作。由于无符号整数运算特性,结果发生数值回绕,产生高达2的256次方量级的虚假余额。攻击者利用此异常状态提取资金或破坏其他账户持有量,实现隐蔽且高效的资产转移。
当前区块链开发普遍采用模块化设计,允许不同项目复用成熟组件。然而,这也意味着网络安全性不再仅由自身团队决定,还取决于所引入外部代码的更新速度与透明度。用户持有的代币价值,既受链上治理影响,也高度依赖于其背后所依赖的第三方模块是否及时修复已知风险。
归属账户是早期项目分配代币的常规手段,尤其在新生链中普遍存在。此类账户通常设有锁定期与分期释放规则。攻击者正是瞄准了这一高频使用场景,在账户余额不足的情况下仍能触发异常委托流程,从而激活漏洞。因此,受影响链建议临时禁用新归属账户创建,以降低风险暴露面。
事件起始于2026年4月25日,首次收到漏洞报告;5月15日补丁以非关键方式合并,未引起足够关注;8月13日确认全网影响;8月19日发布修复版本;8月20日攻击路径首次公开,首笔非法交易发生;8月21日开始向部分链发送私密通知;8月24日启动全面暂停呼吁。整个过程历时近四个月,暴露出信息传递滞后与应急响应延迟的问题。
媒体报道中提及的损失金额差异显著,源于衡量维度不同。572万美元为攻击者实际套现总额,包括去中心化与中心化平台交易。而更高数值如900万美元,则反映被盗代币在事发前的市场估值。例如,KiiChain称被盗1.48亿枚代币,名义价值约900万,但实际变现仅约160万,反映出剧烈抛压对价格的冲击效应。
MANTRA于8月21日暂停出块,8月22日以8.4.0版本恢复;其团队表示用户余额未受损,仅两个受控地址受影响。KiiChain记录十八次重复攻击,区块9,355,723处停止运行;TAC在8月22日区块24,671,475处暂停,主因系账户被清空。三者均将问题归结于共享代码缺陷,而非自身逻辑漏洞。
链暂停即验证者停止生成新区块,网络进入静默状态。此举虽看似失控,实则为防止进一步损失的保守策略。在无法快速完成治理升级的前提下,暂停是最有效的防护措施。同时建议关闭归属账户创建,并确保修复补丁覆盖所有代码路径,避免遗漏。
尽管修复已部署,但缺乏前置通知使部分链措手不及。有链方指出,修复发布前未明确警示,导致攻击者可从提交记录中逆向推导漏洞位置。此外,补丁未标注为安全关键,亦削弱了传播效力。这反映出当前漏洞披露机制在紧急情境下仍存协调盲区。
若您持有相关代币,请按以下顺序操作:首先,通过区块浏览器确认链是否仍在出块;其次,核实链团队是否宣布重启及版本更新;最后,检查交易所是否已恢复充值与提现功能。三者状态独立,需分别判断,避免误判。
链是否出块、您的账户余额是否准确、交易平台是否开放充提,是三个完全不同的指标。例如,一条链可能暂停运行但余额未变;另一些平台可能冻结提款但链仍在运作。理解这一区分,有助于避免恐慌性操作。
判断链是否依赖外部模块,可通过三方面排查:查阅官方文档中是否提及使用Cosmos EVM等扩展组件;查看代码仓库的依赖清单,比对版本号;观察是否有稳定的安全沟通渠道、历史事件报告及注册安全联系人。本次事件中,11个实例甚至未被原作者知晓,凸显透明度的重要性。
链暂停本身不构成税务事件。只有当您主动出售或代币实际消失时,才需申报处置。建议立即保存截图:账户余额、交易哈希、交易所公告及链团队声明。这些材料将在未来可能的税务申报或损失申诉中发挥关键作用。
本次事件表明,应建立三重认知:第一,区分链状态、余额状态与交易状态;第二,购前审查所依赖模块及其版本;第三,将长期持有资产置于自我托管环境中,远离交易所的临时管控风险。唯有如此,才能在类似事件中最大限度保护自身权益。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.