یک نقص امنیتی بحرانی و خطرناک در ماژول مشترک کاسماس ایویام (Cosmos EVM) شناسایی شده است که به مهاجمان اجازه داد بین تاریخ ۲۰ تا ۲۵ اوت ۲۰۲۶، داراییهای مالی چندین بلاکچین را به سرقت ببرند. این آسیبپذیری که با شناسه GHSA-7g4w-cg88-2cq2 شناخته میشود، توسط شرکت کاسماس لبز (Cosmos Labs) در سطح بحرانی ارزیابی شده است؛ با این حال، در زمان انتشار اولیه هیچ شناسه CVE یا امتیاز CVSS رسمی برای آن در نظر گرفته نشده بود.
بررسیهای فنی نشان میدهد که نسخههای آسیبپذیر شامل نسخههای پایینتر از 0.6.2 و بازه بین 0.7.0 تا 0.7.2 میشوند. شرکت سازنده پکیج اصلاحی خود را در قالب نسخههای 0.6.2 و 0.7.2 منتشر کرده است، اما از آنجا که این تغییرات ساختار حالت (State-breaking) را تحت تاثیر قرار میدهد، اپراتورهای شبکهها موظف به انجام یک ارتقای هماهنگ هستند. به اپراتورهایی که امکان آپدیت فوری را ندارند، اکیداً توصیه شده است که به جای تلاش برای ارتقای حاکمیتی، موقتاً فعالیت زنجیره خود را متوقف کنند تا از حملات احتمالی جلوگیری شود.
ریشه این آسیبپذیری در نحوه تطبیق وضعیت ماشین مجازی اتریوم (EVM) با ماژول x/bank در توسعه کازمس (Cosmos SDK) نهفته است. هنگامی که حسابهای دارای دوره واگذاری (Vesting accounts) مبالغی بیشتر از موجودی قابل خرج کردن خود را تفویض میکنند، محاسبات تفریق به دلیل عدم بررسی دقیق دچار سرریز عددی (Integer overflow) شده و موجودی حساب را به رقم عظیمی نزدیک به 2^256 تغییر میدهد. مهاجمان با بهرهبرداری از این نقص توانستند تراکنشهای مخربی را اجرا کرده و سرمایه موجود در شبکههای هدف را تخلیه کنند.
بر اساس آمارهای اعلام شده، مهاجمان توانستهاند حدود ۲.۸۷ میلیون دلار از داراییهای آسیبدیده را در صرافیهای غیرمتمرکز به فروش برسانند و رقمی حدود ۲.۸۵ میلیون دلار نیز در صرافیهای متمرکز نقد شده است. اکوسیستم کاسماس شامل بیش از ۱۱۵ بلاکچین عمومی است و این حادثه نشان داد که عدم یکپارچگی در ثبت و اطلاعرسانی به موقع امنیتی میتواند چه پیامدهای جبرانناپذیری برای پروژههای حوزه وب ۳ و رمزارزها به همراه داشته باشد.
