

Cosmos Hub 发布的事件更新指出,其核心网络并未遭受直接攻击。被盗资产是通过 Inter-Blockchain Communication (IBC) 协议从 Neutron 链转移至 Cosmos Hub 的。随后,Hub 验证者暂停了自身网络的区块生产,并在进行了一项仅影响单一账户的有限状态变更后重启了网络。
在理解此次事件时,需要区分以下三个独立的概念:
验证者负责生产和确认新区块。在 Cosmos Hub 中,CometBFT 共识引擎需要获得至少三分之二投票权的验证者同意才能记录区块。当足够多的操作者停止签署区块时,普通转账和其他状态变更将无法在该链上结算。这属于“活性问题”(Liveness Problem):网络依然存在,但暂时无法推进。
仅仅暂停网络并不会移动任何代币。Cosmos Hub 的验证者在 Gaia v28.3.0 版本上重启网络,并在高度为 33,086,741 的区块处执行了一次性的状态变更,此后才继续处理其他交易。这次变更将剩余余额从与攻击者关联的地址转移到了一个 4-of-6 恢复多重签名钱包中。
Cosmos Hub 声明,修补后的二进制代码未触碰任何其他余额、委托或用户资金。该操作未使用攻击者的私钥,也未逆转针对 Neutron 的攻击。验证者同意运行更新后的代码,重启后的网络接受了修改后的 Hub 状态。虽然 Cosmos SDK 支持升级过程中的状态迁移,但关键在于验证者运营商必须围绕此能力进行协调,使其具有实际意义。
状态变更并未将 ATOM 发送至单一的公司钱包。恢复地址由 Nansen、Keplr、Enigma、Silknodes、Kiln 和 Polkachu 共同控制,需要其中四个签名才能动用资金。Cosmos Hub 表示,Neutron 的贡献者和受影响的项目正在制定恢复计划。
这三种权力是相互独立的。验证者集合可以停止区块生产而不更改任何账户;他们可以同意进行针对性的状态变更,而无需决定最终如何分配恢复的资产。将所有这些简化为简单的“钱包冻结”,会掩盖其中的保障措施及相关风险。
此次事件中最有用的部分,也是导致恢复过程不够整洁的部分在于:1,227,121 ATOM 的扫描覆盖了在停机高度时存在于攻击者关联地址中的余额。它无法包括在此之后到达该地址的资产。
据 Unchained 和 CryptoSlate 报道,一笔未完成的 THORChain 交换产生的 168,991 ATOM 退款在重启后不久返回到了该地址。但这笔退款是在一次性状态变更已经执行之后才到达的。
IBC 将来自 Neutron 的被盗 ATOM 转移至 Cosmos Hub,而 THORChain 创建了单独的结算路径。这一事件表明,恢复团队必须在他们控制的链上可见余额之外,还要梳理待处理的交换、桥接转账、包装代币和交易所存款。暂停一个网络并不能取消已在其他地方待处理的 Activity。
在安全事件期间,交易所可以暂停提款或在系统内部更改余额。关于 Bitget 相关钱包活动的报告涉及交易所的基础设施;然而,交易所无法独立重写另一个公共链的状态。Cosmos Hub 是通过验证者协调暂停了自己的服务并更改了自己的状态。
缺乏可行响应方案的链会让受害者无路可退;而拥有广泛且未公开紧急权力的链则会让用户对已完成交易的确定性降低。实用的标准应当更狭窄:紧急权限应具备公开的触发条件、明确的作用范围以及可审计的记录。
| 已由 Hub 更新证实 | 尚未解决 | Cosmos Hub 并非被攻破的网络,其修补后的重启仅更改了一个指定账户。 | 多重签名钱包中的 ATOM 最终分配给受影响的 Neutron 用户和项目的方案。 | 恢复地址及六名签名者是公开的,需要四个签名即可动用资金。 | 通过外部结算路径流动资金的完整账目核算。 | 初始扫描仅限于停机高度时的账户余额。 | Neutron 的完整事后分析报告以及被攻破合约的最终补救步骤。 |
Cosmos 披露了足够的信息以供审查其干预范围:受影响的账户、代码版本、重启高度、恢复地址及签名者。剩下的考验在于,恢复计划能否为那些资产不在该多重签名钱包中的受害者提供同样的透明度。
紧急行动可以在漏洞利用后保护用户。但其权限、代码和边界应在危机迫使网络使用它们之前就清晰可见。这是从 ATOM 恢复行动中得出的持久教训:当例外情况事先被理解时,最终性(Finality)的分量更重。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.