Lỗ hổng nghiêm trọng trong Cosmos EVM bị khai thác: 6 blockchain thiệt hại hàng triệu USD
Cosmos Labs vừa xác nhận một lỗ hổng nghiêm trọng trong module Cosmos EVM đã bị kẻ gian khai thác, gây thiệt hại tài sản trên 6 mạng lưới blockchain khác nhau trong tháng...
Cosmos Labs đã đưa ra cảnh báo về một lỗ hổng bảo mật nghiêm trọng liên quan đến cơ chế xử lý số dư trong module Cosmos EVM. Lỗ hổng này, được định danh là GHSA-7g4w-cg88-2cq2, đã bị kẻ tấn công khai thác để rút tiền từ 6 mạng lưới blockchain khác nhau trong khoảng thời gian từ ngày 20 đến 25 tháng 8 năm 2026.
Table Of Content
Chi tiết về lỗ hổng
Lỗ hổng nằm trong mã nguồn đồng bộ hóa trạng thái giữa Ethereum Virtual Machine (EVM) và module x/bank của Cosmos SDK. Cụ thể, khi một tài khoản vesting thực hiện ủy quyền (delegate) vượt quá số dư khả dụng, hệ thống thực hiện phép trừ không kiểm soát, dẫn đến hiện tượng tràn số (integer wrap), khiến số dư bị thay đổi bất thường. Kẻ tấn công có thể lợi dụng cơ chế này để tạo ra các giao dịch mint hoặc burn tiền ảo, gây thiệt hại trực tiếp cho người dùng và mạng lưới.
Quá trình xử lý và tranh cãi
Theo báo cáo hậu kiểm (post-mortem) từ Cosmos Labs, lỗ hổng này đã được báo cáo qua chương trình bug bounty từ tháng 4/2026. Tuy nhiên, đội ngũ phát triển ban đầu đánh giá sai mức độ nghiêm trọng, cho rằng nó chỉ ảnh hưởng đến các mạng lưới không sử dụng định dạng 18 chữ số thập phân. Mãi đến ngày 13/8, họ mới xác nhận tất cả các chuỗi Cosmos EVM đều bị ảnh hưởng.
Đáng chú ý, Cosmos Labs đã phát hành bản vá dưới dạng “silent patch” (bản vá âm thầm) mà không công bố chi tiết rủi ro ngay lập tức. Điều này đi ngược lại với chính sách bảo mật của chính công ty, vốn yêu cầu thông báo riêng cho các bên vận hành khi có rủi ro mất mát tài sản thực tế. Hậu quả là kẻ tấn công đã phát hiện ra lỗ hổng thông qua các thay đổi trên mã nguồn công khai trước khi nhiều nhà vận hành kịp cập nhật.
Khuyến nghị cho nhà vận hành
Cosmos Labs khuyến cáo các nhà vận hành mạng lưới thực hiện ngay các bước sau:
- Nâng cấp ngay lập tức: Cập nhật lên phiên bản v0.6.2, v0.7.2 hoặc mới hơn. Đây là thay đổi yêu cầu nâng cấp mạng lưới (coordinated network upgrade).
- Dừng mạng lưới nếu chưa thể nâng cấp: Nếu không thể cập nhật ngay, nhà vận hành nên tạm dừng sản xuất khối thay vì cố gắng thực hiện nâng cấp quản trị.
- Chặn các giao dịch tạo tài khoản vesting: Tạm thời từ chối các thông điệp
MsgCreateVestingAccount,MsgCreatePermanentLockedAccountvàMsgCreatePeriodicVestingAccounttrong ante handler. - Đăng ký kênh bảo mật: Các nhà vận hành nên đăng ký thông tin liên lạc bảo mật trực tiếp với Cosmos Labs để nhận thông báo kịp thời trong tương lai.
Ước tính sơ bộ, kẻ tấn công đã bán số tài sản bị đánh cắp trị giá khoảng 5,7 triệu USD trên cả các sàn giao dịch phi tập trung (DEX) và tập trung (CEX). Hiện tại, Cosmos Labs đang tích cực phối hợp để khắc phục hậu quả và rà soát lại quy trình phát hành bản vá bảo mật của mình.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.