Cosmos Hub захистив 1,23 млн ATOM після атаки на Neutron

ATOM
Cosmos HubNeutronATOM
1 годину томуДжерело: crypto.news
Cosmos Hub захистив 1,23 млн ATOM після атаки на Neutron

Валідатори Cosmos Hub захистили 1,23 мільйона ATOM, захоплених під час атаки на управління Neutron, після зупинки мережі приблизно на 24,5 години та переміщення токенів до гаманця для відновлення.

Підсумок

  • Приблизно 1,73 мільйона викрадених ATOM надійшли до Cosmos Hub з Neutron.
  • Валідатори перемістили 1 227 121 ATOM до гаманця, який вимагає схвалення транзакції чотирма з шести підписантів.
  • Ще 168 990,9 ATOM надійшли до зловмисника після перезапуску та були переміщені до Osmosis і продані.
  • Повернення захищених коштів вимагатиме голосування в управлінні Cosmos Hub.

Cosmos Labs повідомила в оновленні від 25 вересня, що сам Hub не був атакований, і кошти користувачів Hub не постраждали. Викрадені ATOM надійшли з Neutron, де зловмисна пропозиція щодо управління дала зловмиснику контроль над контрактами, які використовуються Astroport та іншими протоколами.

На момент зупинки Hub 1 227 121 ATOM залишалися на адресі зловмисника. Валідатори перезапустили мережу 23 вересня, використовуючи Gaia v28.3.0, оновлення програмного забезпечення, яке перемістило баланс до гаманця, контрольованого шістьма валідаторами спільноти. Чотири з них повинні схвалити будь-яку транзакцію з цього гаманця.

Токени утримуються, поки команда відновлення Neutron готує план. Згідно з домовленістю, описаною Cosmos Labs, підписанти не можуть повернути кошти, доки пропозиція щодо управління Cosmos Hub не дозволить переказ.

Зупинка Cosmos Hub запобігла виходу решти ATOM

Після атаки на Neutron 22 вересня зловмисник надіслав викрадені активи на кілька ланцюгів і почав обмінювати частину ATOM через THORChain, згідно з повідомленням Cosmos Labs. Близько 1,73 мільйона ATOM надійшли до Hub, де зловмисник міг би продовжити їх переміщення навіть після того, як Neutron припинив виробництво блоків.

Учасники Neutron та члени спільноти повідомили валідаторів Hub і Cosmos Labs приблизно о 09:50 UTC. Валідатори, які представляють понад третину голосової потужності Hub, потім зупинили свої вузли, що призвело до зупинки мережі на блоці 33 086 740 приблизно о 11:18 UTC.

Під час паузи Cosmos Labs підготувала одноразову зміну програмного забезпечення на запит валідаторів. Її письмовий план визначив адресу зловмисника, гаманець призначення, шість запропонованих підписантів і єдиний обліковий запис, на який вплине оновлення. Валідатори отримали цей план до розповсюдження виправленого програмного забезпечення.

Nansen, Keplr, Enigma, Silknodes, Kiln і Polkachu погодилися зберігати шість ключів підпису. Cosmos Labs заявила, що підписанти незалежно перевірили адресу гаманця та підтвердили її тестовою транзакцією, перш ніж розробники додали її до оновлення.

На момент запланованого перезапуску валідатори, які представляють понад дві третини голосової потужності, встановили v28.3.0. Виробництво блоків відновилося о 12:00 UTC 23 вересня, а переказ 1 227 121,37 ATOM набув чинності приблизно через шість хвилин. Cosmos Labs заявила, що 174 з 180 валідаторів Hub були онлайн до кінця того дня.

Згідно з оновленням, серед валідаторів-учасників були Coinbase і Kraken. Їхня роль була частиною скоординованого перезапуску програмного забезпечення Hub; Cosmos Labs заявила, що біржам та іншим операторам згодом повідомили, що депозити та зняття коштів можуть відновитися, коли мережа стабілізується.

Деякі ATOM вийшли до та після перезапуску

Захищений баланс представляє лише ATOM, які все ще були на адресі Hub зловмисника, коли валідатори зупинили ланцюг. Cosmos Labs заявила, що приблизно 500 000 ATOM вже були обміняні на ETH через THORChain до зупинки і не могли бути відновлені через оновлення Hub.

Окрема транзакція THORChain повернула 168 990,9 ATOM на адресу зловмисника незабаром після відновлення виробництва блоків. Зловмисник перемістив цей баланс до Osmosis і продав його, згідно з повідомленням на форумі.

Cosmos Labs заявила, що можливе відшкодування було визначено, поки валідатори готувалися до перезапуску, після того, як виправлене програмне забезпечення було розповсюджено та встановлено багатьма операторами. Оновлення дозволило єдиний переказ балансу, наявного на висоті зупинки. Воно не блокувало подальші транзакції з адреси зловмисника та не переміщало кошти, які надійшли після перезапуску.

Відповідь Hub також не охоплювала активи, надіслані до інших мереж. Cosmos Labs ідентифікувала викрадені кошти, які пройшли через dYdX, Noble, Osmosis, Axelar та EVM-ланцюги, а також активи, що залишилися на Neutron. Команди, які керують цими мережами, координують власні зусилля з відновлення, заявила компанія.

Раніший, окремий інцидент торкнувся програмного забезпечення, яке використовується іншими мережами Cosmos. У серпні crypto.news повідомив, що зловмисники використали вразливість Cosmos EVM у шести мережах і конвертували викрадені токени в інші активи на суму близько 5,72 мільйона доларів. Звіт Cosmos Labs про випадок Neutron описує атаку на управління Neutron, а не ту вразливість Cosmos EVM.

Повернення ATOM залежить від голосування в управлінні Hub

Шість підписантів погодилися утримувати відновлені ATOM без стейкінгу, кредитування чи торгівлі ними, повідомила Cosmos Labs. Вони описують свою роль як виконання авторизованого повернення, а не як самостійне вирішення, які постраждалі акаунти мають отримати кошти.

Пропозиція щодо управління Cosmos Hub має бути ухвалена, перш ніж гаманець зможе здійснити цей переказ. Команда відновлення Neutron очікує подати пропозицію наступного тижня, щойно визначить запропоноване призначення та процес повернення. Супроводжувачі Neutron також очікують опублікувати свій звіт про атаку на початку наступного тижня.

Вимога щодо управління дає власникам ATOM безпосередню роль у наступному кроці. Управління Cosmos Hub раніше вирішувало інші питання, що стосуються токена: березнева пропозиція Osmosis мала на меті конвертувати OSMO в ATOM і розмістити незатребувані токени в спільнотному пулі Hub, хоча пізніше голосування в Hub відхилило цей план.

Щодо відновлення Neutron Cosmos Labs заявила, що захищені ATOM залишаються у гаманці валідатора, поки готується пропозиція. Компанія поділилася адресами зловмисника з понад 30 біржами, мостами та кастодіанами і заявила, що кілька з них підтвердили, що заблокували ці адреси.