Cosmos 公开补丁未通知下游致多链被盗,KII、TAC、NES 暴跌超 90% 原因是什么
Cosmos Labs 未事先通知下游即公开 GitHub 安全补丁,导致黑客利用 Cosmos EVM 模块漏洞攻击 MANTRA、TAC、KiiChain、Nesa 等链,批量盗取国库代币,KII、TAC、NES 暴跌超 90%。事件涉及三个上游缺陷,暴露生态协调与应急响应缺失。
- Cosmos
- KiiChain
- Nesa
- EVM漏洞
- 国库被盗
作者:顾宇,流元
近几日,Cosmos 生态遭遇了一场本可避免的“安全灾难”。MANTRA、TAC、KiiChain、Nesa 等使用 Cosmos EVM 模块的区块链相继遭到攻击,各链国库钱包中的协议储备代币被黑客批量盗取并快速抛售,导致 KII、TAC、NES 等代币在数小时内暴跌超 90%,大量持币者损失惨重。
市场最初并未注意到这一系列事件背后的共同因素——毕竟它们都是基于 Cosmos 的区块链,而加密市场的黑客事件早已屡见不鲜。直到昨日,市场才注意到这一系列事件源于 Cosmos Labs 在 8 月 19 日于 GitHub 发布的 v0.7.2 版本升级代码。

Cosmos Labs 在 GitHub 页面写道:“此版本包含重要的安全修复。我们建议所有链使用协调升级方式尽快升级到此补丁版本。此次发布具有破坏性意义。”措辞中反映的紧迫性表明该漏洞的严重程度。
然而,Cosmos Labs 的做法令人费解:他们将安全补丁完全公开,却没有向依赖该模块的项目团队发送任何私下警告或强制升级通知。这无异于将国库钥匙悬挂在广场中央并标注“请随意取用”,给心怀不轨者留出了充足的研究和实施攻击时间。
开发者 @justde 表示:“如果攻击者能阅读 GitHub,下游团队就需要比 GitHub 更好的信息渠道。漏洞总是会发生。评估企业基础设施的标准是漏洞发生后的一切:谁暴露了、谁得到了警告、谁拿到了补丁、客户和攻击者谁先行动。我们需要 Cosmos Labs 提供一份完整的事后分析报告。但这不能轻描淡写:协调失败非常严重。”
遭受攻击的 KiiChain 也公开指责 Cosmos Labs 行为不负责任,并表示此次事件“本可避免”。
KiiChain 指出,Cosmos Labs 在周五发布公告时,将修复方案与一批此前私下处理的不相关问题打包在一起。当时这并未被当作可能导致资金永久损失的严重漏洞对待,他们也没有建议暂停所有链。
KiiChain 还披露了该漏洞的具体攻击原理。攻击需要 Cosmos EVM 模块中同时存在三个上游缺陷:质押预编译过程中委托后余额回写时出现下溢,外加另外两个未公开的漏洞。KiiChain 的特定代码并未涉及此次攻击,所有启用了 attributed accounts 的 Cosmos EVM 链都面临相同风险。
更令人遗憾的是,截至 24 日晚间此类攻击仍在持续,这促使 Nesa 项目团队立即发布公告并采取措施暂停区块链。Nesa 表示:“我们检测到 L1 上存在利用 Cosmos EVM 漏洞的恶意行为,正在采取措施控制影响。我们已迅速行动,将在应用软件修复和进一步补救措施以确保安全运行后恢复服务。”

此时 Nesa 代币已暴跌超 94%,从 0.22 美元跌至 0.011 美元。极少有项目能在如此剧烈的下跌后恢复正常运营。
然而,在已发生多起 Cosmos EVM 安全事件且问题已暴露至少两天的情况下,项目团队仍未采取主动措施降低风险,这表明项目技术团队在风险和责任意识上存在严重缺失。
早在 21 日,MANTRA 就公开表示已查明事件根源,问题仅限于 MANTRA Chain 的 Cosmos EVM 模块。

事件核心要点
梳理本次连环攻击,几个关键事实值得关注:第一,补丁于 8 月 19 日公开发布,但下游团队未收到私下预警;第二,漏洞利用需三个 Cosmos EVM 上游缺陷同时触发,并非单一项目代码问题;第三,攻击持续数日,Nesa 在代币暴跌 94% 后才紧急暂停链上操作;第四,受影响链的国库储备被批量转移抛售,代币价格在短时间内崩盘。
漏洞原理与影响范围
根据 KiiChain 披露,此次漏洞的组合攻击路径涉及 Cosmos EVM 模块的质押预编译环节。具体而言,当用户进行委托操作时,余额回写阶段出现下溢错误,再配合另外两个尚未公开的上游缺陷,最终形成可被利用的攻击向量。需要强调的是,所有启用了 attributed accounts 功能的 Cosmos EVM 链均暴露于相同风险之下,而非仅限于已遭受攻击的几条链。
风险关注点与生态影响
本次事件不仅是一次技术漏洞的利用,更暴露了 Cosmos 生态在上下游安全协调和应急响应上的系统性短板。Cosmos Labs 拥有数十条链共同依赖的 EVM 模块维护权限,却在关键预编译漏洞出现时未主动通过主渠道发布补丁、未提供清晰的 PoC(概念验证),也未协调部署指导。与此同时,Cosmos 生态近半年已有多个项目宣布停止运营或迁出,包括 Neutron、Mars Protocol、Pryzm、Leap Wallet、Cosmostation 停止运营,Secret Network 和 Noble 放弃 Cosmos 生态、转建 Layer 1 或迁移至以太坊生态。据 RootData 数据,Cosmos 代币 ATOM 当前市值约 8 亿美元,排名全代币第 68 位,较历史峰值下跌超 95%。
随着讨论持续发酵,Cosmos Labs 的公开回应声明姗姗来迟:“持续进行的安全事件影响 Cosmos EVM 模块的用户。Cosmos Labs 的安全和工程团队已主动响应此次事件。我们已联系我们的 Cosmos EVM 链,建议验证者暂停其链。”
但为时已晚,社交媒体上充斥着各方的批评与失望。@justde 进一步指出:“他们维护着数十条链共同依赖的共享 EVM 模块,但当关键预编译漏洞出现时,他们没有主动向主渠道发布补丁,没有提供清晰的 PoC,也没有协调部署指导。这些链是你代码的下游。你的工作是快速发布安全补丁 + 可立即部署的 PoC,让整个生态干净利落地升级。相反,我们得到的是来自上游的无声破坏,让每个团队独自挣扎。”
这一系列盗币事件无疑放大了 Cosmos 在底层代码安全审计、跨链协调机制和应急响应体系上的深层次缺陷。安全漏洞本身或许难以避免,但“公开发布补丁却不通知下游”的荒谬逻辑,以及各方的“临时应付”表现,足以让所有建设者感到寒心。