Cosmos Labs เปิดเผยว่าช่องโหว่ระดับ Critical ใน Cosmos EVM ซึ่งเป็น Software Layer ที่ให้ Cosmos SDK Chain รองรับการทำงานแบบ Ethereum-compatible ถูกนำไปใช้โจมตีจริงระหว่างวันที่ 20-25 สิงหาคม 2569 ส่งผลกระทบต่อ Blockchain Network อย่างน้อย 6 เครือข่าย รวมถึง MANTRA, TAC และ KiiChain ความเสียหายรวมที่ตรวจพบประมาณ 5.72 ล้านดอลลาร์สหรัฐ ที่น่ากังวลเป็นพิเศษคือช่องโหว่นี้ถูกรายงานผ่านโครงการ Bug Bounty ของ Cosmos Labs ตั้งแต่เดือนเมษายน 2569 แต่ทีมงานประเมินขอบเขตผลกระทบผิดพลาดว่าไม่กระทบเครือข่าย Production จนกระทั่งต้นเดือนสิงหาคมจึงพบว่าประเมินผิด
รายละเอียดช่องโหว่
ช่องโหว่นี้เป็นความผิดพลาดเชิงบัญชี (Accounting Flaw) ที่เกิดจากการรวมกันของข้อบกพร่อง 2 จุดในกลไกการจัดการยอดคงเหลือของ Cosmos EVM
กลไกของ Integer Underflow
Cosmos Vesting Account สามารถถือครอง Token ได้ทั้งในรูปแบบ Spendable และ Locked พร้อมกัน โดยระบบ Staking ของ Cosmos อนุญาตให้นำ Locked Token ไป Delegate ได้ ปัญหาเกิดขึ้นเมื่อระบบคำนวณลบยอด Delegate เต็มจำนวนออกจาก Spendable Balance ที่มีขนาดเล็กกว่า ทำให้เกิด Unsigned-integer Underflow และค่าผลลัพธ์ Wrap กลายเป็นตัวเลขขนาดใกล้เคียง 2^256 ซึ่งเป็นยอดคงเหลือที่ผิดปกติอย่างมหาศาล
ผู้โจมตีใช้ยอดคงเหลือที่ผิดปกตินี้ต่อยอดทำ Overflow กับอีกบัญชีหนึ่งเพื่อดึงยอดคงเหลือที่ถูกต้องออกมาได้ โดยกระบวนการทั้งหมดไม่มีการเพิ่ม Total Token Supply ของเครือข่าย ทำให้การตรวจจับผ่านการเฝ้าดู Supply ในระดับ On-chain แบบพื้นฐานไม่สามารถจับสัญญาณผิดปกติได้ทันที
ไทม์ไลน์การประเมินผิดพลาด
Cosmos Labs ได้รับรายงานช่องโหว่ครั้งแรกผ่าน Bug Bounty เมื่อวันที่ 25 เมษายน 2569 หลังการทดสอบ ทีมงานสรุปว่าช่องโหว่นี้ส่งผลกระทบเฉพาะเครือข่ายที่ใช้ 6 Decimal ขณะที่ Cosmos EVM Chain ที่รู้จักในขณะนั้นใช้ 18 Decimal ทั้งหมด จึงตัดสินใจแก้ไขผ่านกระบวนการ Silent Public Patch ที่รวมเข้าสู่ Codebase หลักเมื่อวันที่ 15 พฤษภาคม แทนที่จะใช้กระบวนการแจ้งเตือนและกระจาย Patch แบบ Private ที่สงวนไว้สำหรับช่องโหว่ที่เชื่อว่าคุกคามเงินทุนของผู้ใช้จริง Patch ดังกล่าวยังไม่ถูก Backport ไปยัง Branch เก่าในทันที เนื่องจากเป็นการเปลี่ยนแปลงที่ Breaking State และต้องการการ Upgrade ที่ประสานงานกัน
จนถึงต้นเดือนสิงหาคม 2569 การวิจัยเพิ่มเติมจึงเผยว่า Cosmos EVM Deployment มีความเสี่ยงโดยไม่ขึ้นกับ Decimal Configuration อย่างที่เคยสรุปไว้ Cosmos Labs จึงเผยแพร่ Patch เวอร์ชัน v0.6.2 และ v0.7.2 อย่างเร่งด่วนในช่วงดึกของวันที่ 19 สิงหาคม เช้าวันถัดมามี Public Pull Request ในโปรเจกต์อื่นอธิบายรายละเอียดช่องโหว่และแนวทางโจมตี ส่งผลให้ MANTRA พบ Transaction ที่ไม่ได้รับอนุญาตครั้งแรกภายในเวลาไม่ถึง 12 ชั่วโมงถัดมา ตามด้วย TAC ที่พบการโจมตีห่างจาก MANTRA ประมาณ 45 ชั่วโมง และ KiiChain ในเวลาใกล้เคียงกัน
ความเสียหายที่เกิดขึ้น
จากรายงาน Postmortem ของ Cosmos Labs ความเสียหายรวมประมาณ 5.72 ล้านดอลลาร์สหรัฐ แบ่งเป็น
- สินทรัพย์ที่ถูก Bridge ข้ามเครือข่ายและขายผ่าน Decentralized Exchange (DEX) ประมาณ 2.87 ล้านดอลลาร์
- สินทรัพย์ที่ขายผ่าน Centralized Exchange (CEX) ประมาณ 2.85 ล้านดอลลาร์ ซึ่งบัญชีที่เกี่ยวข้องบน CEX ถูกระงับแล้วระหว่างการสืบสวน
MANTRA เป็นเครือข่ายที่ได้รับผลกระทบหนักที่สุดในบรรดา 6 เครือข่ายที่เปิดเผยรายละเอียด โดยผู้โจมตีโยกย้าย Token ประมาณ 720.9 ล้านโทเคน จาก 2 บัญชี ได้แก่ Burn Address (ประมาณ 600 ล้านโทเคน) และ Legacy Genesis-era Multisig (ประมาณ 120.9 ล้านโทเคน) โดยไม่มีการ Mint Token ใหม่ แต่เป็นการทำให้ยอดคงเหลือที่เคยไม่สามารถโยกย้ายได้กลายเป็น Transferable แทน ระบบ Monitoring ของ MANTRA ไม่สามารถตรวจจับ Transaction แรกได้เกือบ 4 ชั่วโมง เนื่องจากเข้าใจผิดว่า Burn Address ไม่มีความสามารถในการโยกย้ายเงิน เครือข่ายจึงต้อง Halt การทำงานหลังตรวจพบ Transaction ที่สองเป็นเวลานานกว่า 30 ชั่วโมง มูลค่าความเสียหายของ MANTRA เพียงเครือข่ายเดียวประเมินไว้ที่ประมาณ 3.6 ล้านดอลลาร์ตามราคาก่อนเหตุการณ์ โดยยังไม่มี Token ใดถูกกู้คืนได้ ณ วันที่ 28 สิงหาคม
ขอบเขตผลกระทบในวงกว้าง
หลังเกิดการโจมตี Cosmos Labs ต้องติดต่อไปยัง 40 เครือข่าย เพื่อแจ้งเตือนสถานการณ์ ผลจากการตรวจสอบพบว่ามี 13 เครือข่ายที่มีความเสี่ยง ต้อง Patch, Halt หรือใช้มาตรการลดความเสี่ยงก่อนที่จะถูกโจมตี และที่น่ากังวลยิ่งกว่าคือกระบวนการตอบสนองครั้งนี้เผยให้เห็น Cosmos EVM Deployment อีก 11 รายการ ที่ Cosmos Labs ไม่เคยทราบมาก่อนผ่านช่องทางการสื่อสารด้านความปลอดภัยตามปกติ สะท้อนถึงความเสี่ยงในวงกว้างของ Ecosystem ที่มีมูลค่ารวมกว่า 7 พันล้านดอลลาร์สหรัฐ แม้มูลค่าดังกล่าวจะรวมโปรเจกต์ที่อาจไม่ได้ใช้ Software ที่มีช่องโหว่ก็ตาม
สิ่งที่องค์กรควรทำ
- โปรเจกต์หรือองค์กรที่ใช้งาน Cosmos EVM ควรอัปเกรดเป็นเวอร์ชัน v0.6.2, v0.7.2 หรือใหม่กว่าโดยทันที หากยังไม่ได้ดำเนินการ
- ตรวจสอบว่า Deployment ของตนได้รับการแจ้งเตือนจาก Cosmos Labs ครบถ้วนหรือไม่ เนื่องจากมี Deployment จำนวนหนึ่งที่ไม่อยู่ในรายชื่อที่ Cosmos Labs ทราบมาก่อน
- ทีมพัฒนา Blockchain ควรทบทวนกระบวนการ Triage ช่องโหว่ที่ได้รับผ่าน Bug Bounty อย่างรอบคอบ โดยไม่ควรด่วนสรุปขอบเขตผลกระทบจาก Configuration ที่ทราบเพียงบางส่วนของ Ecosystem ทั้งหมด
- ผู้ใช้งานและนักลงทุนที่เกี่ยวข้องกับเครือข่ายที่ได้รับผลกระทบควรติดตามประกาศอย่างเป็นทางการจากทีมพัฒนาแต่ละเครือข่ายอย่างใกล้ชิด และระมัดระวังความผันผวนของราคาที่อาจเกิดขึ้นในช่วงที่มีการสืบสวนและกู้คืน
แนวทางลดความเสี่ยงระยะยาว
1. ปรับปรุงกระบวนการประเมินขอบเขตผลกระทบของช่องโหว่ที่รายงานผ่าน Bug Bounty ให้ครอบคลุมทุก Configuration ที่เป็นไปได้
เหตุการณ์นี้แสดงให้เห็นว่าการสรุปขอบเขตผลกระทบจาก Configuration ที่ทราบเพียงบางส่วนอาจนำไปสู่การประเมินความเสี่ยงต่ำกว่าความเป็นจริงอย่างมีนัยสำคัญ
2. จัดทำ Registry หรือกลไกติดตาม Deployment ของ Software ที่ใช้ร่วมกันในหลายเครือข่ายอย่างเป็นระบบ
เพื่อให้สามารถแจ้งเตือนได้ครบถ้วนเมื่อพบช่องโหว่ในอนาคต ลดความเสี่ยงจากการมี Deployment ที่ไม่ทราบมาก่อนเช่นในกรณีนี้
3. เสริมความสามารถของ Monitoring ให้ตรวจจับ Transaction ที่ผิดปกติจากบัญชีที่ควรมีข้อจำกัดพิเศษ เช่น Burn Address หรือ Legacy Multisig
เนื่องจาก MANTRA แสดงให้เห็นว่าสมมติฐานที่ว่าบัญชีบางประเภทไม่สามารถโยกย้ายเงินได้อาจนำไปสู่ความล่าช้าในการตรวจจับเหตุการณ์จริง
4. พิจารณากระบวนการ Emergency Response และ Chain Halt ที่รวดเร็วขึ้นสำหรับเครือข่าย Blockchain
เพื่อจำกัดความเสียหายให้เร็วที่สุดหลังตรวจพบสัญญาณการโจมตี ลดช่วงเวลาที่ผู้โจมตีสามารถโยกย้ายและแปลงสินทรัพย์ออกจากระบบได้
วิเคราะห์ในมุมมองจาก TXEC
กรณี Cosmos EVM เป็นตัวอย่างสำคัญของความเสี่ยงในระบบ Blockchain ที่ใช้ Software Layer ร่วมกันในหลายเครือข่าย ซึ่ง TXEC มองว่าเป็นความเสี่ยงเชิงโครงสร้างที่แตกต่างจากช่องโหว่ในระบบ IT แบบดั้งเดิม เนื่องจากผลกระทบสามารถแพร่กระจายข้ามเครือข่ายที่เป็นอิสระต่อกันได้อย่างรวดเร็ว สิ่งที่น่าสนใจเป็นพิเศษในเหตุการณ์นี้คือประเด็นด้านกระบวนการ Triage ช่องโหว่ ซึ่งแสดงให้เห็นว่าแม้ทีมพัฒนาจะได้รับรายงานช่องโหว่ล่วงหน้าหลายเดือนและมีเจตนาดีในการแก้ไข แต่การประเมินขอบเขตผลกระทบที่ผิดพลาดเพียงจุดเดียวก็สามารถเปิดช่องให้เกิดความเสียหายจริงในภายหลังได้
TXEC มองว่าองค์กรที่เกี่ยวข้องกับ Blockchain หรือ Web3 Infrastructure ควรตระหนักว่าความปลอดภัยของ Software Layer ที่ใช้ร่วมกันในหลายเครือข่ายมีผลกระทบเป็นวงกว้างกว่าช่องโหว่ในระบบเดี่ยวทั่วไปมาก การมีกระบวนการ Disclosure และ Patch Management ที่รัดกุม รวมถึงการประเมินขอบเขตผลกระทบอย่างระมัดระวังโดยไม่ด่วนสรุปจาก Configuration ที่ทราบเพียงบางส่วน จึงเป็นปัจจัยสำคัญในการป้องกันเหตุการณ์ลักษณะนี้ในอนาคต
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: The Hacker News, CryptoSlate, The Block ]