Mensagem do Gate News, 22 de abril — A investigadora de segurança Doyeon Park divulgou uma vulnerabilidade zero-day crítica com CVSS 7,1 na camada de consenso do CometBFT da Cosmos, que pode fazer com que os nós congelem durante a sincronização de blocos, potencialmente afetando redes que protegem mais de $8 biliões em ativos. A vulnerabilidade não consegue, por si só, furtar fundos.
Park iniciou um processo de divulgação coordenada a 22 de fevereiro, mas encontrou resistência do fornecedor, que solicitou a submissão de uma questão pública no GitHub, recusando a divulgação pública. A 4 de março, a HackerOne marcou o segundo relatório como spam. A 6 de março, o fornecedor desclassificou arbitrariamente uma vulnerabilidade relacionada (CVE-2025-24371) para o nível “informational”, desconsiderando normas internacionais. Park submeteu uma prova de conceito a nível de rede para contrariar esta decisão antes de divulgar publicamente a falha a 21 de abril.
Park recomenda que os validadores da Cosmos evitem reiniciar nós antes de ser disponibilizada uma correção. Os nós que já estiverem em modo de consenso podem continuar a operar, mas reiniciar e entrar em sincronização pode expô-los a ataques de pares maliciosos, potencialmente causando deadlock.
Related News
A Ice Open Network sofre uma fuga de dados por parte de um funcionário interno; após a queda acentuada do token ION, a reorganização procura sobreviver
Kelp DAO refuta as críticas da LayerZero; as perdas incobráveis da Aave atingem um máximo de 230 milhões de dólares
KelpDAO perde $290M no ataque ao LayerZero na camada Lazarus Group