Vazamento de vulnerabilidade zero-day no CometBFT; US$ 8 bilhões em nós da rede Cosmos enfrentam risco de travamento definitivo

ATOM-0,63%

CometBFT零日漏洞

Pesquisador de segurança Doyeon Park divulgou em 21 de abril um vulnerabilidade day zero de alta criticidade, nível CVSS 7.1, no CometBFT da camada de consenso do Cosmos, que pode fazer com que nós sejam atacados por pares maliciosos durante a fase de sincronização de blocos (BlockSync) e entrem em deadlock, afetando uma rede que protege mais de US$ 8 bilhões em ativos.

Princípio técnico da vulnerabilidade: deadlock infinito causado por relatório de altura altamente manipulável

A vulnerabilidade existe no mecanismo BlockSync do CometBFT. Em condições normais, os nós pares, ao se conectar, informam a altura mais recente em ordem crescente (latest). No entanto, o código atual não valida o cenário em que o par informa primeiro a altura X e depois informa uma altura menor Y — por exemplo, primeiro informa 2000 e depois informa 1001. Nesse caso, o nó A na sincronização passa a aguardar permanentemente para alcançar a altura 2000, mesmo que o nó malicioso se desconecte; a altura-alvo não é recalculada, fazendo o nó entrar em deadlock infinito e não conseguir se reconectar à rede. As versões afetadas são <= v0.38.16 e v1.0.0, e as versões corrigidas são v1.0.1 e v0.38.17.

Falha na divulgação coordenada: linha do tempo completa de como o fornecedor rebaixou a CVE

Park seguiu o processo padrão de divulgação coordenada de vulnerabilidades (CVD), mas encontrou obstáculos várias vezes no caminho: em 22 de fevereiro, Park enviou o primeiro relatório; o fornecedor exigiu que ele fosse submetido na forma de uma issue pública no GitHub, mas recusou a divulgação pública; em 4 de março, o segundo relatório foi marcado como spam pelo HackerOne; em 6 de março, o fornecedor rebaixou a severidade da vulnerabilidade de “médio/alto” para “informativo (impacto desprezível)”; Park então submeteu uma prova de conceito (PoC) em nível de rede para refutar; em 21 de abril, foi tomada a decisão final de divulgar publicamente.

Park também apontou que o fornecedor havia realizado operações semelhantes de rebaixamento para a CVE-2025-24371, uma vulnerabilidade com o mesmo impacto, o que é considerado uma violação dos padrões internacionais de avaliação de vulnerabilidades reconhecidos, como o CVSS.

Orientação de urgência: ações que validadores precisam tomar agora

Antes de a correção ser implantada oficialmente, Park recomenda que todos os validadores do Cosmos evitem ao máximo reiniciar os nós. Nós que já estão no modo de consenso podem continuar operando normalmente; porém, se forem reiniciados e entrarem no processo de sincronização BlockSync, poderão entrar em deadlock devido a ataques de pares maliciosos.

Como mitigação temporária: se for identificado que o BlockSync travou, é possível identificar os pares maliciosos que reportam alturas inválidas aumentando o nível do log, e bloquear esse nó na camada P2P. A solução mais fundamental é atualizar o quanto antes para as versões corrigidas v1.0.1 ou v0.38.17.

Perguntas frequentes

Essa vulnerabilidade do CometBFT consegue roubar ativos diretamente?

Não. Esta vulnerabilidade não consegue roubar ativos diretamente nem compromete a segurança dos fundos on-chain. Seu impacto é fazer com que o nó entre em deadlock na fase de sincronização BlockSync, impedindo o nó de participar normalmente da rede, o que pode afetar a capacidade dos validadores de propor blocos e de votar, influenciando assim a atividade da blockchain relacionada.

Como os validadores podem determinar se um nó foi atacado por esta vulnerabilidade?

Se o nó travar na fase BlockSync, a parada de incremento da altura-alvo é um sinal possível. É possível aumentar o nível de log do módulo BlockSync, verificar se há registros de pares que receberam mensagens de altura anormais, para identificar pares maliciosos em potencial, e então bloquear na camada P2P.

O fornecedor rebaixar a vulnerabilidade para “informativa” está em conformidade com os padrões?

A pontuação CVSS de Park (7.1, alta criticidade) foi baseada no método padrão internacional de pontuação, e Park enviou uma PoC verificável em nível de rede para refutar a decisão de rebaixamento. A comunidade de segurança considera que, ao rebaixá-la para “impacto desprezível”, o fornecedor violou padrões internacionais de avaliação de vulnerabilidades reconhecidos, como o CVSS; essa controvérsia também é uma das razões centrais pelas quais Park decidiu divulgar publicamente por fim.

Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

Exchange polonesa Zondacrypto interrompe operações; clientes perderam $95 milhões, podem buscar indenização do Estado

Mensagem do Gate News, 23 de abril — A exchange polonesa de criptomoedas Zondacrypto encerrou suas operações esta semana em meio a problemas de solvência, com promotores identificando centenas de possíveis vítimas que perderam acesso a pelo menos 350 milhões de zloty poloneses (aproximadamente $95 milhões). Os promotores afirmaram que

GateNews1h atrás

Estudante Chinesa de 19 Anos Traficada para um Esquema de Golpe em Mianmar, Família Paga Resgate de $30K USDT, Mas Vítima Continua Detida

Mensagem do Gate News, 23 de abril — Uma estudante universitária chinesa de 19 anos, do Cantão, foi traficada para uma operação de fraude no Estado de Shan, em Mianmar, depois de ser atraída para a Tailândia em 10 de abril sob o pretexto de participar de um festival de água. Após ser interceptada em Bangcoc, ela foi vendida para uma "

GateNews1h atrás

KelpDAO Avança no Plano de Recuperação e Prioriza a Proteção do Usuário

Mensagem do Gate News, 23 de abril — A KelpDAO anunciou que está ativamente avançando uma solução de recuperação após um recente incidente de segurança, com as discussões evoluindo em uma direção positiva nos últimos dias. O projeto enfatizou seu princípio central de "usuário em primeiro lugar", afirmando que todas as medidas subsequentes

GateNews5h atrás

A Ethereum da Aave Congelada no Meio da Crise de Liquidez do USDC; A Circle Propõe Aumento Emergencial da Taxa para 48%

Mensagem do Gate News, 23 de abril — A plataforma Ethereum da Aave foi congelada por quase quatro dias depois que a utilização do USDC atingiu 99%, bloqueando aproximadamente US$ 1,86 bilhão em fundos dos usuários. O economista-chefe da Circle, Gordon Liao, propôs uma intervenção emergencial de governança para lidar com a crise, marcando uma rara participação direta da Circle na governança de protocolos de terceiros, ra

GateNews5h atrás

Peter Schiff chama a Strategy STRC de esquema Ponzi e critica a falta de eficiência da supervisão da SEC

Críticos do Bitcoin, o apoiador do ouro Peter Schiff publicou em 23 de abril na plataforma X, dizendo que as ações preferenciais perpétuas STRC lançadas pela MicroStrategy (Strategy) são “o mais evidente esquema Ponzi até agora” e criticou a Comissão de Valores Mobiliários dos Estados Unidos (SEC) por não conseguir impedir efetivamente Michael Saylor de promover a STRC.

MarketWhisper6h atrás

China Investment Guarantee Emite Declaração Negando Uso Não Autorizado do Nome em Produtos Financeiros Falsos

Mensagem do Gate News, 23 de abril — A China Investment Guarantee (CITIC Guarantee) emitiu um comunicado em 23 de abril esclarecendo que pessoas não autorizadas fizeram alegações falsas de que a empresa está fazendo parceria com a Nippon Life India Asset Management (Singapore) Pte. Ltd., comumente conhecida como NAMS, e está

GateNews7h atrás
Comentário
0/400
Sem comentários