🟢 Cosmos EVM 취약점 사후분석 공개
Cosmos Labs가 MANTRA, TAC, KiiChain 등 여러 네트워크에서 발생한 Cosmos EVM 해킹 관련 사후분석을 공개했습니다.
✅ 코스모스 취약점
-8월 20일부터 25일까지 구버전 Cosmos EVM을 사용하는 6개 네트워크가 동일한 취약점으로 공격받음
-공격자는 Cosmos SDK와 EVM이 베스팅 계정 잔액을 서로 다르게 계산하는 문제를 악용
-쉽게 말해 잠겨 있는 토큰을 위임하는 과정에서 잔액이 비정상적으로 커지게 만든 뒤 다른 계정의 정상 자산을 빼낸 구조
-개인키 탈취나 일반 지갑의 복구 문구 문제는 아니며 Cosmos 전체가 아닌 취약한 Cosmos EVM 버전을 사용한 체인이 영향받음
✅ 피해 규모
-탈취 자산 중 약 $2.87M이 브리지를 거쳐 DEX에서 매각
-추가로 약 $2.85M이 중앙화 거래소에서 매각된 것으로 추정
-외부 매각 추정액은 합계 약 $5.72M이지만 아직 독립적인 감사가 끝난 최종 피해액은 아님
-공격자가 사용한 중앙화 거래소 계정은 현재 수사기관 요청에 따라 동결된 상태
✅ 대응이 늦어진 이유
-취약점은 지난 4월 버그바운티를 통해 처음 제보됨
-당시 Cosmos Labs는 18자리 소수점 기반 운영 환경에서는 재현하지 못해 실제 메인넷 자금 손실 위험이 없다고 잘못 판단
-수정 코드는 5월 공개됐지만 기존 릴리스에는 즉시 적용되지 않음
-8월 추가 제보를 통해 모든 소수점 설정에서 공격 가능하다는 사실을 확인하고 v0.6.2와 v0.7.2 패치 배포
-이후 외부 프로젝트의 공개 PR에 취약점과 공격 방식이 자세히 노출됐고 약 12시간 뒤 첫 공격 발생
✅ 조치
-설정 변경만으로 완전히 막을 수 없으며 체인 운영사는 최신 패치 버전으로 업그레이드해야 함
-즉시 업그레이드할 수 없다면 체인을 중단하는 것이 공식 권고사항
원문

321
31분 전