Cosmos Labs แจ้งเตือนช่องโหว่ระดับ Critical ในโมดูล EVM ที่ถูกใช้โจมตีบล็อกเชน 6 ระบบระหว่างวันที่ 20-25 สิงหาคม 2566 เนื่องจากข้อบกพร่องการจัดการยอดเงิน (balance-handling flaw) รหัส GHSA-7g4w-cg88-2cq2 ซึ่งถูกแจ้งเตือนตั้งแต่เมษายน 2566 แต่ทีมประเมินว่าส่งผลเฉพาะบล็อกเชนที่ไม่ใช้ 18 ทศนิยม จนกระทั่งพบว่ามีผลกระทบกว้างขึ้น ทั้งนี้ การแก้ไข (fix) ถูกปล่อยในเวอร์ชัน v0.6.2 และ v0.7.2 แต่บริษัทใช้แนวทาง 'silent patch' ขัดแย้งกับนโยบายฉุกเฉินของตัวเองที่ระบุว่าควรแจ้งเตือนทันทีเมื่อพบความเสี่ยงระดับนี้ ผู้ดำเนินการระบบถูกแนะนำให้อัปเกรดเวอร์ชันหรือหยุดใช้งานชั่วคราว ขณะที่ช่องโหว่เกิดจากกระบวนการรีคอนซิลิเอชันระหว่าง EVM และ SDK ที่ไม่ตรวจสอบการลบยอดเงินอย่างถูกต้อง ทำให้เกิดการล็อกยอดเงิน (balance wrapping) นำไปสู่การโอนเงินผิดปกติ ช่องโหว่ถูกแจ้งเตือนผ่านโปรแกรมรางวัลแจ้งเตือนความปลอดภัยตั้งแต่ 25 เมษายน 2566 แต่ทีมประเมินว่าไม่ส่งผลต่อบล็อกเชนที่ใช้ 18 ทศนิยม จนกระทั่งวันที่ 13 สิงหาคม 2566 ทีมยืนยันว่าทุกบล็อกเชนที่ใช้ EVM ได้รับผลกระทบ ทั้งนี้ การแก้ไขถูกเผยแพร่ผ่าน 'silent patch' ซึ่งขัดกับนโยบายฉุกเฉินของบริษัทที่ระบุว่าควรใช้ช่องทางส่วนตัวแจ้งเตือนทันทีเมื่อพบความเสี่ยงระดับนี้ ขณะที่ช่องโหว่เกิดจากข้อผิดพลาดในโค้ดที่รีคอนซิลิเอชันระหว่าง EVM StateDB และ x/bank module ของ Cosmos SDK ทำให้เกิดการล็อกยอดเงินและโอนเงินผิดปกติได้
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว