Cosmos Labs thông báo một sự cố bảo mật đang diễn ra liên quan đến module Cosmos EVM đã ảnh hưởng tới người dùng. Đội an ninh và kỹ thuật của hãng khuyến nghị các chain Cosmos EVM có liên hệ cho validator tạm dừng mạng trong khi xử lý.
Những gì chưa biết cũng đáng chú ý như những gì đã biết: lỗ hổng cụ thể, danh sách các chain bị ảnh hưởng và mức tổn thất đều chưa được công bố, post-mortem sẽ phát hành sau khi xử lý xong.
Hai sự cố trước đó cho thấy mô hình rủi ro:
- MANTRA: dừng mainnet khoảng 30 giờ sau sự cố gắn với module Cosmos EVM.
- KiiChain: attacker khai thác lỗ hổng Cosmos EVM tới 18 lần, chuyển đi khoảng 148,3 triệu KII.
Bản chất vấn đề nằm ở chữ “module dùng chung”. Khi nhiều chain độc lập cùng phụ thuộc vào một thành phần hạ tầng chung, lỗi ở lớp đó không còn là rủi ro của một dự án mà trở thành điểm lỗi hệ thống: sự cố lan theo kiểu domino, và biện pháp phòng vệ duy nhất có sẵn (dừng mạng) lại đồng nghĩa với ngừng hoạt động toàn bộ. Đây là trade-off kinh điển của việc tái sử dụng code trên blockchain: tiết kiệm công phát triển đổi lấy sự phụ thuộc lẫn nhau về an toàn.
Cho đến khi post-mortem công bố, con số tổn thất thật vẫn là ẩn số. Nhưng bài học vận hành thì rõ từ giờ: nếu bạn chạy hoặc đầu tư vào một chain dùng component chia sẻ, cần biết component đó là gì, ai giữ nó, và quy trình dừng khẩn cấp mất bao lâu.