亚洲财经

☰ 搜索

Cosmos Hub如何停机和重启以夺回被盗的ATOM

Cosmos Hub 事件更新:网络未被攻破,通过 IBC 追回被盗资产

Cosmos Hub 发布的事件更新指出,其核心网络并未遭受直接攻击。被盗资产是通过 Inter-Blockchain Communication (IBC) 协议从 Neutron 链转移至 Cosmos Hub 的。随后,Hub 验证者暂停了自身网络的区块生产,并在进行了一项仅影响单一账户的有限状态变更后重启了网络。

Cosmos 恢复行动记录

  • 网络动作:区块生产停止,随后在 Gaia v28.3.0 版本上恢复。
  • 状态变更:1,227,121 ATOM 从一个账户转移至恢复托管地址。
  • 恢复托管机制:由名为“4-of-6”的多重签名(Multisig)钱包持有受保护的 ATOM。
  • 重要限制:稍后发生的 THORChain 退款发生在第一次资产扫描之后,未被包含在内。

区块链紧急事件中容易混淆的三种权力

在理解此次事件时,需要区分以下三个独立的概念:

1. 停止区块生产

验证者负责生产和确认新区块。在 Cosmos Hub 中,CometBFT 共识引擎需要获得至少三分之二投票权的验证者同意才能记录区块。当足够多的操作者停止签署区块时,普通转账和其他状态变更将无法在该链上结算。这属于“活性问题”(Liveness Problem):网络依然存在,但暂时无法推进。

2. 在重启时改变状态

仅仅暂停网络并不会移动任何代币。Cosmos Hub 的验证者在 Gaia v28.3.0 版本上重启网络,并在高度为 33,086,741 的区块处执行了一次性的状态变更,此后才继续处理其他交易。这次变更将剩余余额从与攻击者关联的地址转移到了一个 4-of-6 恢复多重签名钱包中。

Cosmos Hub 声明,修补后的二进制代码未触碰任何其他余额、委托或用户资金。该操作未使用攻击者的私钥,也未逆转针对 Neutron 的攻击。验证者同意运行更新后的代码,重启后的网络接受了修改后的 Hub 状态。虽然 Cosmos SDK 支持升级过程中的状态迁移,但关键在于验证者运营商必须围绕此能力进行协调,使其具有实际意义。

3. 持有恢复的资产

状态变更并未将 ATOM 发送至单一的公司钱包。恢复地址由 Nansen、Keplr、Enigma、Silknodes、Kiln 和 Polkachu 共同控制,需要其中四个签名才能动用资金。Cosmos Hub 表示,Neutron 的贡献者和受影响的项目正在制定恢复计划。

这三种权力是相互独立的。验证者集合可以停止区块生产而不更改任何账户;他们可以同意进行针对性的状态变更,而无需决定最终如何分配恢复的资产。将所有这些简化为简单的“钱包冻结”,会掩盖其中的保障措施及相关风险。

停机停止了 Cosmos Hub,但未停止所有结算路径

此次事件中最有用的部分,也是导致恢复过程不够整洁的部分在于:1,227,121 ATOM 的扫描覆盖了在停机高度时存在于攻击者关联地址中的余额。它无法包括在此之后到达该地址的资产。

据 Unchained 和 CryptoSlate 报道,一笔未完成的 THORChain 交换产生的 168,991 ATOM 退款在重启后不久返回到了该地址。但这笔退款是在一次性状态变更已经执行之后才到达的。

IBC 将来自 Neutron 的被盗 ATOM 转移至 Cosmos Hub,而 THORChain 创建了单独的结算路径。这一事件表明,恢复团队必须在他们控制的链上可见余额之外,还要梳理待处理的交换、桥接转账、包装代币和交易所存款。暂停一个网络并不能取消已在其他地方待处理的 Activity。

为何这与交易所冻结不同

在安全事件期间,交易所可以暂停提款或在系统内部更改余额。关于 Bitget 相关钱包活动的报告涉及交易所的基础设施;然而,交易所无法独立重写另一个公共链的状态。Cosmos Hub 是通过验证者协调暂停了自己的服务并更改了自己的状态。

信任恢复方案前的四项检查

  1. 谁有能力停止网络?查看投票权的集中度,而不仅仅是验证者的数量。
  2. 具体改变了什么?网络应披露受影响的账户、代码版本、重启高度以及补丁的范围。
  3. 谁持有恢复的资产?读者应能识别出签名者、签名阈值以及资金分发流程。
  4. 哪些内容超出了干预范围?在宣布恢复完成之前,请检查跨链转账、待处理交换和链外目的地。

缺乏可行响应方案的链会让受害者无路可退;而拥有广泛且未公开紧急权力的链则会让用户对已完成交易的确定性降低。实用的标准应当更狭窄:紧急权限应具备公开的触发条件、明确的作用范围以及可审计的记录。

Cosmos 已证实与尚未解决的问题

已由 Hub 更新证实 尚未解决
Cosmos Hub 并非被攻破的网络,其修补后的重启仅更改了一个指定账户。 多重签名钱包中的 ATOM 最终分配给受影响的 Neutron 用户和项目的方案。
恢复地址及六名签名者是公开的,需要四个签名即可动用资金。 通过外部结算路径流动资金的完整账目核算。
初始扫描仅限于停机高度时的账户余额。 Neutron 的完整事后分析报告以及被攻破合约的最终补救步骤。

Cosmos 披露了足够的信息以供审查其干预范围:受影响的账户、代码版本、重启高度、恢复地址及签名者。剩下的考验在于,恢复计划能否为那些资产不在该多重签名钱包中的受害者提供同样的透明度。

紧急行动可以在漏洞利用后保护用户。但其权限、代码和边界应在危机迫使网络使用它们之前就清晰可见。这是从 ATOM 恢复行动中得出的持久教训:当例外情况事先被理解时,最终性(Finality)的分量更重。