CometBFT 零日漏洞曝光,80 亿美元 Cosmos 网络节点面临死锁风险

Market Whisper
ATOM4.15%

CometBFT零日漏洞

安全研究员 Doyeon Park 于 4 月 21 日公开披露 Cosmos 共识层 CometBFT 中存在一个 CVSS 7.1 级高危零日漏洞,可能导致节点在区块同步(BlockSync)阶段遭受恶意对等节点攻击而陷入死锁,影响保障超 80 亿美元资产的网络。

漏洞技术原理:恶意节点高度高报操纵致无限死锁

漏洞存在于 CometBFT 的 BlockSync 机制中。正常情况下,对等节点在连接时会报告递增的最新区块高度(latest)。然而,现有代码未验证对等节点先报高度 X 再报更低高度 Y 的情况——例如先报 2000,再报 1001。此时,同步中的节点 A 将永久等待追上高度 2000,即使恶意节点断线,目标高度也不会重新计算,导致节点陷入无限死锁,无法重新加入网络。受影响版本为 <= v0.38.16 和 v1.0.0,已修补版本为 v1.0.1 和 v0.38.17。

协调披露失败:供应商降级 CVE 的完整时间轴

Park 遵循了标准的协协调漏洞披露(CVD)流程,但过程多次遭遇阻碍:2 月 22 日提交首份报告,供应商要求以公开 GitHub issue 形式提交但拒绝公开披露;3 月 4 日第二份报告被 HackerOne 标记为垃圾邮件;3 月 6 日供应商将漏洞严重程度从「中等/高」自行降级为「信息性(影响可忽略不计)」,Park 提交网络级概念验证(PoC)以反驳;4 月 21 日最终决定公开披露。

Park 还指出,供应商此前曾对具有相同影响的漏洞 CVE-2025-24371 进行类似的降级操作,被认为违反了 CVSS 等公认的国际漏洞评估标准。

紧急指引:验证者现在需要采取的行动

在补丁正式部署前,Park 建议所有 Cosmos 验证者尽可能避免重启节点。已处于共识模式的节点可以继续正常运行;但如果重新启动并进入 BlockSync 同步过程,可能因遭受恶意对等节点攻击而陷入死锁。

作为临时缓解措施:若发现 BlockSync 卡住,可通过提高日志等级识别报告无效高度的恶意对等节点,并在 P2P 层封锁该节点。最根本的解决方案是尽快升级至已修补的 v1.0.1 或 v0.38.17 版本。

常见问题

CometBFT 的这个漏洞是否能直接窃取资产?

不能。此漏洞无法直接窃取资产或危及链上资金安全。其影响是导致节点在 BlockSync 同步阶段陷入死锁,使节点无法正常参与网络,可能影响验证者的出块和投票能力,从而影响相关区块链的活跃性。

验证者如何判断节点是否已遭受此漏洞攻击?

如果节点在 BlockSync 阶段卡住,目标高度停止增加是一个可能的迹象。可以提高 BlockSync 模块的日志等级,查看是否有接收到异常高度消息的对等节点记录,从而识别潜在的恶意节点,并在 P2P 层进行封锁。

供应商将漏洞降级为「信息性」是否符合标准?

Park 的 CVSS 评分(7.1,高危)基于标准国际评分方法,且 Park 提交了可验证的网络级 PoC 以反驳降级决定。供应商将其降为「影响可忽略不计」被安全社群认为违反了 CVSS 等公认的国际漏洞评估标准,这一争议也是 Park 最终决定公开披露的核心原因之一。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

朝鲜拉撒路关联的 HexagonalRodent 通过社交工程攻击瞄准 Web3 开发者

Gate 新闻消息,4月24日——安全研究人员 Slow Mist 发布警报称,HexagonalRodent——一个隶属于朝鲜“拉撒路”(Lazarus)组织的攻击团伙——正通过社交工程手段瞄准 Web3 开发者,包括伪造高薪远程职位以及

GateNews18 分钟前

CoW DAO 提出酌情拨款计划以补偿域名劫持受害者

Gate News 消息,4月24日——CoW DAO 已提出设立一项酌情拨款计划,用于补偿在 4 月 14 日 cow.fi 域名劫持事件中遭受损失的用户。该计划将通过从法律维权储备基金进行一次性拨付,为符合条件的受害者提供最高 100% 的损失补偿

GateNews21 分钟前

Bitwarden CLI 遭遇供应链攻击,恶意包分发持续 1.5 小时

Gate News 消息,4 月 24 日 — 据 SlowMist 首席信息安全官 23pds 称,在 4 月 24 日 17:57 至 19:30(ET)之间发生的一起供应链攻击中,Bitwarden CLI 版本 2026.4.0 遭到入侵。攻击者利用 Bitwarden 的 CI/CD 流水线中的 GitHub Actions 注入了恶意包,该恶意包被短暂地分发了“

GateNews29 分钟前

美国财政部因加密诈骗牵涉美国人的网络制裁柬埔寨参议员 Kok An

Gate News 消息,4 月 24 日——美国财政部下属外国资产控制办公室 (OFAC) 已对柬埔寨参议员 Kok An 实施制裁。其据称在全国范围内控制诈骗园区,并与另外 28 名个人及与其网络有关的实体一并被点名。此举针对 OFAC 所称

GateNews50 分钟前

Arbitrum 安全委员会在 KelpDAO 攻击中冻结 $71M 资金,引燃去中心化辩论

Gate News 消息,4月24日——Arbitrum 的安全委员会冻结了约 30,000 ETH (约 $71 百万),来自 4月24日 KelpDAO 攻击相关资金,引发了整个加密行业关于“去中心化真正含义”的新一轮讨论

GateNews2小时前
评论
0/400
暂无评论