شرکت کاسموس لبز (Cosmos Labs) هشدار داد که یک نقص امنیتی بحرانی در مدیریت موجودی درون ماژول مشترک Cosmos EVM مورد بهرهبرداری قرار گرفته است. این آسیبپذیری که بین تاریخ ۲۰ تا ۲۵ اوت ۲۰۲۶ منجر به تخلیه سرمایه از شش بلاکچین مختلف شده، نگرانیهای جدی را در میان توسعهدهندگان و کاربران شبکه ایجاد کرده است. نقص مذکور با شناسه GHSA-7g4w-cg88-2cq2 شناخته میشود اما تاکنون هیچ شناسه CVE یا امتیاز CVSS رسمی برای آن منتشر نشده است.
نسخههای آسیبپذیر این ماژول شامل نسخههای کمتر از 0.6.2 و همچنین بازه 0.7.0 الی 0.7.2 میشوند. شرکت سازنده در تاریخ ۱۹ اوت نسخههای اصلاحشده v0.6.2 و v0.7.2 را عرضه کرد و به اپراتورهای شبکه دستور داد تا بلافاصله سیستمهای خود را ارتقا دهند. این تغییرات به دلیل ماهیت خود، ساختار حالت شبکه (State-breaking) را تغییر داده و نیازمند یک ارتقای هماهنگ در سطح شبکه هستند. به اپراتورهایی که امکان ارتقای فوری را ندارند توصیه شده است که برای جلوگیری از خسارت بیشتر، بهجای انجام ارتقای حاکمیتی، کل فرآیند تولید بلوک را متوقف کنند.
بر اساس گزارش عملکرد منتشر شده در ۲۸ اوت، این آسیبپذیری نخستین بار در تاریخ ۲۵ آوریل از طریق برنامه پاداش باگ (Bug Bounty) گزارش شد، اما در آن زمان تیم ارزیابی تصور کرد که شبکههای دارای ۱۸ رقم اعشار در معرض خطر نیستند. با این حال، تا ۱۳ اوت مشخص شد که تمام زنجیرههای مبتنی بر Cosmos EVM بدون توجه به تنظیمات اعشاری تحت تأثیر این نقص قرار دارند. فرآیند انتشار پچ امنیتی بهصورت عمومی و بدون هشدار صریح انجام شد؛ موضوعی که به مهاجمان اجازه داد پیش از اطلاعرسانی خصوصی به اپراتورها، از آسیبپذیری بهرهبرداری کنند.
ریشه این مشکل در نحوه تطبیق وضعیت ماشین مجازی اتریوم (EVM) با ماژول x/bank در پلتفرم کاسموس SDK نهفته است. هنگامی که یک حساب کاربری قفلشده مقداری بیشتر از موجودی قابل خرج کردن خود را تفویض (Delegate) میکند، سیستم تفاضل منفی را به درستی پردازش نکرده و موجودی حساب به عدد نجومی حدود 2^256 تغییر مییابد. مهاجمان با سوءاستفاده از این نقص توانستند داراییهای کلانی را به سرقت ببرند. تخمین زده میشود که مهاجمان حدود ۲.۸۷ میلیون دلار دارایی را در صرافیهای غیرمتمرکز و ۲.۸۵ میلیون دلار دیگر را در صرافیهای متمرکز به فروش رساندهاند.
این رویداد بار دیگر اهمیت سرعت عمل در اطلاعرسانی امنیتی، رفع باگهای ساختاری و مدیریت بحران در اکوسیستمهای بلاکچینی را برجسته میکند. با توجه به وسعت اکوسیستم کاسموس (Cosmos) که شامل بیش از ۱۱۵ بلاکچین عمومی است، نبود یک پایگاه داده جامع از تمام شبکههای فعال باعث شد تا بسیاری از توسعهدهندگان پاییندستی دیرتر از موعد از خطرات آگاه شوند و خسارات جبرانناپذیری به بار آید.
