Walidatorzy Cosmos Hub zabezpieczyli 1,23 miliona ATOM przejętych w ataku na zarządzanie Neutron po zatrzymaniu sieci na około 24,5 godziny i przeniesieniu tokenów do portfela odzyskiwania.
Podsumowanie
- Około 1,73 miliona skradzionych ATOM dotarło do Cosmos Hub z Neutron.
- Walidatorzy przenieśli 1 227 121 ATOM do portfela wymagającego zatwierdzenia transakcji przez czterech z sześciu sygnatariuszy.
- Kolejne 168 990,9 ATOM dotarło do atakującego po restarcie i zostało przeniesione do Osmosis i sprzedane.
- Zwrot zabezpieczonych środków będzie wymagał głosowania w zarządzaniu Cosmos Hub.
Cosmos Labs poinformowało w aktualizacji z 25 września, że sam Hub nie został zaatakowany, a środki użytkowników Hub nie zostały naruszone. Skradzione ATOM pochodziły z Neutron, gdzie złośliwa propozycja zarządzania dała atakującemu kontrolę nad kontraktami używanymi przez Astroport i inne protokoły.
W momencie zatrzymania Hub, 1 227 121 ATOM pozostawało na adresie atakującego. Walidatorzy wznowili sieć 23 września, używając Gaia v28.3.0, aktualizacji oprogramowania, która przeniosła saldo do portfela kontrolowanego przez sześciu walidatorów społeczności. Czterech z nich musi zatwierdzić każdą transakcję z tego portfela.
Tokeny są przetrzymywane, podczas gdy zespół ds. odzyskiwania Neutron przygotowuje plan. Zgodnie z ustaleniami opisanymi przez Cosmos Labs, sygnatariusze nie mogą zwrócić środków, dopóki propozycja zarządzania Cosmos Hub nie autoryzuje transferu.
Zatrzymanie Cosmos Hub powstrzymało pozostałe ATOM przed opuszczeniem sieci
Po ataku na Neutron 22 września, atakujący wysłał skradzione aktywa do kilku łańcuchów i zaczął wymieniać część ATOM przez THORChain, zgodnie z relacją Cosmos Labs. Około 1,73 miliona ATOM dotarło do Hub, gdzie atakujący mógł kontynuować ich przenoszenie nawet po tym, jak Neutron przestał produkować bloki.
Współtwórcy Neutron i członkowie społeczności zaalarmowali walidatorów Hub i Cosmos Labs około 09:50 UTC. Walidatorzy reprezentujący ponad jedną trzecią mocy głosowania Hub zatrzymali swoje węzły, doprowadzając sieć do zatrzymania na bloku 33 086 740 około 11:18 UTC.
Podczas pauzy Cosmos Labs przygotowało jednorazową zmianę oprogramowania na prośbę walidatorów. Ich pisemny plan określał adres atakującego, portfel docelowy, sześciu proponowanych sygnatariuszy i pojedyncze konto, którego dotyczyłaby aktualizacja. Walidatorzy otrzymali ten plan przed dystrybucją poprawionego oprogramowania.
Nansen, Keplr, Enigma, Silknodes, Kiln i Polkachu zgodziły się przechowywać sześć kluczy podpisu. Cosmos Labs stwierdziło, że sygnatariusze niezależnie sprawdzili adres portfela i zweryfikowali go transakcją testową, zanim deweloperzy dodali go do aktualizacji.
Do czasu zaplanowanego restartu walidatorzy reprezentujący ponad dwie trzecie mocy głosowania zainstalowali v28.3.0. Produkcja bloków została wznowiona o 12:00 UTC 23 września, a transfer 1 227 121,37 ATOM został zrealizowany około sześć minut później. Cosmos Labs podało, że 174 z 180 walidatorów Hub było online do końca tego dnia.
Uczestniczący walidatorzy to między innymi Coinbase i Kraken, zgodnie z aktualizacją. Ich rola była częścią skoordynowanego restartu oprogramowania Hub; Cosmos Labs stwierdziło, że giełdy i inni operatorzy zostali następnie poinformowani, że depozyty i wypłaty mogą zostać wznowione, gdy sieć będzie stabilna.
Część ATOM opuściła sieć przed i po restarcie
Zabezpieczone saldo reprezentuje tylko ATOM wciąż na adresie Hub atakującego, gdy walidatorzy zatrzymali łańcuch. Cosmos Labs podało, że około 500 000 ATOM zostało już wymienione na ETH przez THORChain przed zatrzymaniem i nie mogło zostać odzyskane przez aktualizację Hub.
Osobna transakcja THORChain zwróciła 168 990,9 ATOM na adres atakującego wkrótce po wznowieniu produkcji bloków. Atakujący przeniósł to saldo do Osmosis i sprzedał je, zgodnie z postem na forum.
Cosmos Labs stwierdziło, że możliwy zwrot został zidentyfikowany, gdy walidatorzy przygotowywali się do restartu, po tym jak poprawione oprogramowanie zostało rozpowszechnione i zainstalowane przez wielu operatorów. Aktualizacja autoryzowała pojedynczy transfer salda obecnego na wysokości zatrzymania. Nie zablokowała późniejszych transakcji z adresu atakującego ani nie przeniosła środków, które dotarły po restarcie.
Odpowiedź Hub nie obejmowała również aktywów wysłanych do innych sieci. Cosmos Labs zidentyfikowało skradzione środki, które przepłynęły przez dYdX, Noble, Osmosis, Axelar i łańcuchy EVM, a także aktywa wciąż na Neutron. Zespoły obsługujące te sieci koordynują własne wysiłki na rzecz odzyskiwania, podała firma.
Wcześniejszy, odrębny incydent dotyczył oprogramowania używanego przez inne sieci Cosmos. W sierpniu crypto.news poinformowało, że atakujący wykorzystali lukę w Cosmos EVM w sześciu łańcuchach i zamienili skradzione tokeny na około 5,72 miliona dolarów w innych aktywach. Relacja Cosmos Labs dotycząca przypadku Neutron opisuje atak governance na Neutron, a nie tę lukę w Cosmos EVM.
Zwrot ATOM zależy od głosowania governance Hub
Sześciu sygnatariuszy zgodziło się przetrzymywać odzyskane ATOM bez stakingu, pożyczania lub handlu nim, powiedziało Cosmos Labs. Opisują swoją rolę jako przeprowadzenie autoryzowanego zwrotu, a nie samodzielne decydowanie, które dotknięte konta powinny otrzymać środki.
Propozycja governance Cosmos Hub musi zostać przyjęta, zanim portfel będzie mógł dokonać tego transferu. Zespół ds. odzyskiwania Neutron spodziewa się złożyć propozycję w nadchodzącym tygodniu, gdy określi proponowany cel i proces zwrotu. Opiekunowie Neutron również spodziewają się opublikować swoją relację z ataku na początku przyszłego tygodnia.
Wymóg governance daje posiadaczom ATOM bezpośrednią rolę w następnym kroku. Governance Cosmos Hub wcześniej decydowało o innych sprawach dotyczących tokena: propozycja Osmosis z marca miała na celu konwersję OSMO na ATOM i umieszczenie nieodebranych tokenów w puli społeczności Hub, choć późniejsze głosowanie Hub odrzuciło ten plan.
W przypadku odzyskiwania Neutron Cosmos Labs powiedziało, że zabezpieczone ATOM pozostaje w portfelu walidatora, podczas gdy propozycja jest przygotowywana. Firma udostępniła adresy atakującego ponad 30 giełdom, mostom i depozytariuszom i stwierdziła, że kilka z nich potwierdziło zablokowanie tych adresów.






