Überblick über den Governance-Angriff auf Neutron
Die Validatoren des Cosmos Hub haben 1,23 Millionen ATOM gesichert, die während eines Governance-Angriffs auf Neutron entwendet wurden. Das Netzwerk wurde etwa 24,5 Stunden lang gestoppt, und die Token wurden in eine Wiederherstellungsgeldbörse verschoben.
Details des Angriffs
Cosmos Labs teilte in einem Update vom 25. September mit, dass der Hub selbst nicht angegriffen wurde und die Benutzerfonds des Hubs unberührt blieben. Die gestohlenen ATOM stammten von Neutron, wo ein bösartiger Governance-Vorschlag dem Angreifer die Kontrolle über Verträge gab, die von Astroport und anderen Protokollen verwendet wurden. Zum Zeitpunkt des Stopps des Hubs befanden sich 1.227.121 ATOM in der Adresse des Angreifers.
Reaktion der Validatoren
Die Validatoren starteten das Netzwerk am 23. September mit Gaia v28.3.0, einem Software-Update, das den Saldo in eine von sechs Community-Validatoren kontrollierte Geldbörse verschob. Vier dieser Validatoren müssen jede Transaktion aus dieser Geldbörse genehmigen. Die Token werden gehalten, während das Neutron-Wiederherstellungsteam einen Plan vorbereitet.
„Nach der von Cosmos Labs beschriebenen Regelung können die Unterzeichner die Gelder nicht zurückgeben, bis ein Governance-Vorschlag des Cosmos Hub die Übertragung autorisiert.“
Wiederherstellungsprozess
Nach dem Neutron-Angriff am 22. September schickte der Angreifer gestohlene Vermögenswerte an mehrere Ketten und begann, einige der ATOM über THORChain zu tauschen. Etwa 1,73 Millionen ATOM erreichten den Hub, wo der Angreifer sie auch nach dem Stoppen der Blockproduktion von Neutron weiterhin hätte bewegen können.
Validatoren, die mehr als ein Drittel der Stimmkraft des Hubs repräsentierten, stoppten dann ihre Knoten und brachten das Netzwerk um etwa 11:18 UTC bei Block 33.086.740 zum Stillstand. Während der Pause bereitete Cosmos Labs auf Wunsch der Validatoren eine einmalige Softwareänderung vor.
Koordination und Neustart
Die Validatoren erhielten einen schriftlichen Plan, der die Adresse des Angreifers, die Zielgeldbörse, die sechs vorgeschlagenen Unterzeichner und das einzige Konto, das von dem Update betroffen sein würde, identifizierte. Nansen, Keplr, Enigma, Silknodes, Kiln und Polkachu stimmten zu, die sechs Signaturschlüssel zu halten.
Cosmos Labs erklärte, dass die Unterzeichner die Geldbörse unabhängig überprüft und mit einer Testtransaktion verifiziert hatten, bevor die Entwickler sie in das Update aufnahmen. Zum Zeitpunkt des geplanten Neustarts hatten Validatoren, die mehr als zwei Drittel der Stimmkraft repräsentierten, v28.3.0 installiert. Die Blockproduktion wurde am 23. September um 12:00 UTC wieder aufgenommen, und die Übertragung von 1.227.121,37 ATOM trat etwa sechs Minuten später in Kraft.
Auswirkungen und zukünftige Schritte
Cosmos Labs berichtete, dass bis zum Ende des Tages 174 der 180 Validatoren des Hubs online waren. Zu den teilnehmenden Validatoren gehörten Coinbase und Kraken. Ihre Rolle war Teil des koordinierten Software-Neustarts des Hubs; Cosmos Labs informierte Börsen und andere Betreiber, dass Einzahlungen und Abhebungen wieder aufgenommen werden könnten, sobald das Netzwerk stabil sei.
Die gesicherten ATOM repräsentieren nur die ATOM, die sich noch in der Adresse des Angreifers im Hub befanden, als die Validatoren die Kette stoppten. Cosmos Labs erklärte, dass etwa 500.000 ATOM bereits vor dem Stopp über THORChain gegen ETH getauscht worden waren und nicht durch das Hub-Update wiederhergestellt werden konnten.
„Die Governance-Anforderung gibt den ATOM-Inhabern eine direkte Rolle im nächsten Schritt.“
Das Neutron-Wiederherstellungsteam erwartet, in der kommenden Woche einen Vorschlag einzureichen, sobald es das vorgeschlagene Ziel und den Rückgabeprozess festgelegt hat. Die Betreiber von Neutron erwarten ebenfalls, dass sie Anfang nächster Woche ihren Bericht über den Angriff veröffentlichen.