BNB $693,69 -0,85%
XRP $1,46 -2,34%
ETH $2 459,86 -1,42%
BTC $78 617,73 -0,05%
BNB $693,69 -0,85%
XRP $1,46 -2,34%
ETH $2 459,86 -1,42%
BTC $78 617,73 -0,05%
URGENT
Autres-Nouvelles

Un bug EVM de Cosmos provoque l’indignation après un vol de 16,5 millions de dollars sur KiiChain et TAC

Cosmos EVM Bug Drains $16.5 Million Across KiiChain and TAC Networks
Un bug EVM de Cosmos provoque l'indignation après un vol de 16,5 millions de dollars sur KiiChain et TAC

Community Trust ScoreVérifié

85%
Réel
Vérifié34 votes
Mis à jour 1 heure il y a

Un correctif silencieux. Une divulgation publique. Et puis 16,5 millions de dollars envolés.

Cosmos Labs est sous le feu des critiques après qu’un bug dans son module Cosmos EVM a affecté quatre blockchains — MANTRA, TAC, KiiChain et Nesa — et la manière dont le développeur a géré toute la situation a provoqué la fureur des gens. Le correctif a été déployé discrètement la semaine dernière. Aucun avertissement sur le compte officiel de Cosmos Labs. Aucun avertissement privé apparent aux réseaux concernés, du moins pas un qui ait été confirmé. Deux chaînes ont été arrêtées à temps. Deux ne l’ont pas été.

MANTRA et Nesa ont réagi rapidement. Ils ont arrêté leurs chaînes de manière préventive, et les fonds des utilisateurs n’ont pas été touchés.

Publicité

KiiChain et TAC n’ont pas eu cette chance. Le 22 août, KiiChain a été durement touché — près de 150 millions de jetons KII volés, évalués à plus de 9 millions de dollars à l’époque. L’attaquant a liquidé ce butin pour seulement 1,6 million de dollars en BUSD, ce qui est un chiffre brutal mais ne rend pas la brèche moins dommageable pour la communauté de KiiChain. KiiChain a vivement critiqué Cosmos Labs par la suite, qualifiant la méthode de divulgation de trop ouverte — arguant essentiellement que rendre public avant que les validateurs concernés aient eu une réelle chance de corriger a créé la fenêtre exacte utilisée par l’attaquant.

TAC a perdu encore plus de jetons en volume. Trois milliards de jetons TAC ont été drainés de son contrat de staking, valant environ 7,5 millions de dollars. Combiné aux pertes de KiiChain, cela fait plus de 16 millions de dollars effacés en quelques jours à cause d’une seule vulnérabilité sous-jacente.

La bataille de la divulgation au cœur de cette affaire

Le bug technique lui-même est presque secondaire maintenant. Ce qui alimente vraiment la colère, c’est le processus — ou l’absence de processus.

Cosmos Labs n’a pas publié d’avertissement public via ses canaux officiels avant que le correctif ne soit mis en ligne. Le développeur a conseillé aux validateurs des réseaux concernés de suspendre leurs chaînes, mais la manière dont ce message a été diffusé n’était apparemment pas assez stricte. La position de KiiChain est assez claire : la divulgation était trop ouverte, trop rapide, et elle a donné aux mauvais acteurs les informations dont ils avaient besoin avant que les validateurs puissent agir. C’est une affirmation sérieuse, et Cosmos Labs n’a pas répondu aux questions sur la question de savoir si des divulgations privées ont été faites avant que quoi que ce soit ne devienne public. Ce silence n’aide pas.

La capacité de MANTRA et Nesa à arrêter de manière préventive suggère que quelqu’un a reçu le message à temps — ou du moins a réagi assez rapidement par eux-mêmes. Mais KiiChain et TAC n’ont clairement pas eu cette fenêtre. Que ce soit un échec de communication de la part de Cosmos Labs, un échec de surveillance de la part des réseaux, ou les deux, reste flou.

Le débat plus large ici n’est pas nouveau dans les cercles de sécurité crypto. La divulgation responsable — la pratique consistant à avertir en privé les parties concernées avant de rendre publique une vulnérabilité — est à peu près la norme dans la sécurité logicielle traditionnelle. L’espace blockchain a été plus lent à adopter des normes cohérentes à ce sujet, et des incidents comme celui-ci continuent de rendre cet écart évident.

Un schéma difficile à ignorer

Et ce n’est pas la première fois. Plus tôt cette année, en janvier, Saga EVM a perdu environ 7 millions de dollars dans une exploitation similaire ciblant le module Cosmos EVM. Cela fait maintenant trois incidents séparés — Saga, KiiChain, TAC — tous pointant vers le même module sous-jacent. Ce n’est pas de la malchance. C’est un schéma.

L’incident de Saga en janvier aurait dû être un signal fort indiquant que le module Cosmos EVM nécessitait une attention sérieuse et probablement une révision de la manière dont les correctifs sont communiqués aux réseaux qui l’exécutent. Que Cosmos Labs ait apporté des changements après cela et si ces changements étaient suffisants — ce n’est pas clair. Ce qui est clair, c’est que deux autres réseaux viennent de payer un prix combiné de 16,5 millions de dollars pour les lacunes qui subsistaient.

Les réseaux utilisant le module Cosmos EVM se posent probablement des questions difficiles en ce moment sur leur propre exposition. Le « modèle de correctif silencieux », comme le qualifient les critiques, laisse trop de place au hasard. Si un validateur ne capte pas la mise à jour assez rapidement, ou si la divulgation publique se produit avant que la coordination privée ne soit complète, la fenêtre d’exploitation s’ouvre. C’est ce qui semble s’être passé ici.

KiiChain a qualifié la perte d’évitée. La communauté de TAC doit faire face à trois milliards de jetons disparus d’un contrat de staking. Les deux réseaux poussent pour une meilleure coordination et un véritable préavis avant qu’une quelconque vulnérabilité future ne devienne publique.

Cosmos Labs n’a toujours pas répondu à la question de savoir si des divulgations privées ont eu lieu avant l’annonce publique. C’est la question que tout le monde attend.

L’exploitation de Saga en janvier a coûté environ 7 millions de dollars. KiiChain a perdu plus de 9 millions de dollars en jetons KII, liquidés pour 1,6 million de dollars en BUSD. TAC a perdu environ 7,5 millions de dollars en valeur de jetons de son contrat de staking.

Questions Fréquentes

Quelles blockchains ont été affectées par le bug du module Cosmos EVM ?

Quatre blockchains ont été affectées : MANTRA, TAC, KiiChain et Nesa. MANTRA et Nesa ont arrêté leurs chaînes de manière préventive et ont évité les pertes, tandis que KiiChain et TAC ont subi des dommages financiers importants.

Combien KiiChain et TAC ont-ils perdu dans l’exploitation ?

KiiChain a perdu près de 150 millions de jetons KII valant plus de 9 millions de dollars, liquidés pour 1,6 million de dollars en BUSD. TAC a perdu trois milliards de jetons TAC évalués à environ 7,5 millions de dollars de son contrat de staking.

Pourquoi c'est important

Cet incident met en lumière les enjeux cruciaux de la sécurité dans l'écosystème des blockchains, où des vulnérabilités peuvent entraîner des pertes financières considérables et éroder la confiance des utilisateurs. La gestion opaque de ce bug par Cosmos Labs soulève des questions sur la transparence et la responsabilité des développeurs, des éléments essentiels pour maintenir la crédibilité dans un marché encore jeune et en pleine évolution. Les réactions des acteurs du secteur pourraient également influencer l'adoption future des technologies basées sur Cosmos, ainsi que la perception des protocoles EVM.

Community Trust IndexHigh Confidence
85%
Réel
Réel85%15%Fake
34 community signals

Sydney TheCMO

Sydney a plus de 20 ans d'expérience commerciale et a passé les 10 dernières années à travailler dans le domaine du marketing en ligne. Elle était la directrice marketing d'une grande société de courtage en devises.

Publicité

Articles connexes