logo

Уязвимость в Cosmos SDK может привести к DDoS-атакам

By: coin spot|2025/05/03 01:00:18
0
Поделиться
copy
Специалисты из Oak Security подняли тревогу. В Cosmos SDK обнаружен баг, который открывает двери для потенциальных DDoS-атак . В блоге Medium исследователи компании, Эдвард Котыш и Кристиан Вари , объяснили, почему проблема может быть куда серьёзнее, чем кажется. Суть бага в отсутствии учёта газа при исполнении функций BeginBlock и EndBlock . Так было и задумано, они считаются «вне пользовательских транзакций» и дают разработчикам немного свободного времени на вычисления. Но, как отмечают исследователи, это самое «свободное время» легко превращается в уязвимость. Если в эти функции добавить плохо оптимизированный или намеренно вредоносный код, можно серьёзно навредить всей экосистеме Cosmos . Речь идёт не просто о лаге или ошибке, а о перегрузке валидаторов, блокировке блоков и даже полном отказе сети. «Эта свобода открывает ящик Пандоры для всех, кто хочет устроить хаос. Без лимитов по газу BeginBlock и EndBlock могут реально обрушить сеть», — заявили эксперты. Чтобы проверить уязвимость, команда Oak провела серию экспериментов. В одном из них они вставляли случайные задержки в BeginBlock , от 5 секунд до целой минуты. Уже при таких условиях сеть начинала захлёбываться. Прогресс блоков тормозился, а валидаторы не успевали подписывать блоки вовремя. Читайте также: Объем торговли на блокчейне Sonic вырос на 130% после анонса Binance об аирдропе S-токенов Часть валидаторов вообще пропускала фазы голосования, из-за чего общее число голосов падало ниже 2/3, сеть временно зависала. На тестовой сети это выглядело как остановка, но в реальной ситуации с загруженным мейннетом такие сбои могут стать фатальными. Oak предлагает решение Исследователи из Oak Security отмечают, что баг нужно устранять до того, как им воспользуется кто-то недоброжелательный. Команда предложила конкретные меры, которые помогут зафиксировать уязвимость и не дать превратить её в вектор атаки. Во-первых, они советуют установить жёсткие вычислительные ограничения, чтобы код в BeginBlock и EndBlock не мог бесконтрольно грузить сеть. Они выделили три возможных подхода: ограничить сложность самих функций по времени исполнения, чтобы они не могли крутиться бесконечно, ввести обёртки (context wrapping) , которые будут принудительно учитывать расход ресурсов и «счётчик газа» даже для этих участков, валидировать все входные данные , чтобы исключить вредоносные сценарии на этапе вызова функций. Помимо этого, команда призывает разработчиков чаще проводить стресс-тесты и моделировать возможные векторы атаки. Также предлагается ввести архитектурные защитные механизмы и операционный мониторинг. По мнению экспертов, это поможет отслеживать, когда система начинает работать нестабильно, и вовремя ловить потенциальные сбои, прежде чем они перерастут в остановку всей сети. Cosmos SDK выпускает обновление На момент публикации Cosmos SDK официально не прокомментировал отчёт Oak Security . Пока не понятно будут ли предпринимать какие-то шаги для устранения уязвимости. Это может быть связано с тем, что сам баг, это не совсем баг в классическом смысле. Скорее, это особенность дизайна, а не ошибка или вредоносный код. Хорошая новость в том, что разработчики, использующие Cosmos SDK , могут сами внедрить большинство рекомендаций от Oak . Это даст им больше контроля над своим кодом и убережёт сеть от потенциальных DDoS-атак . Читайте также: Tether увеличил закупки казначейских бондов до $98.5B Параллельно Cosmos SDK выпустил новую версию v0.53.0 . Как заявили разработчики в X, обновление это ответ на боль и фидбек от сообщества, которые накопились по поводу предыдущей версии. Что добавили: поддержку неупорядоченных транзакций , новые возможности для комьюнити-пулов , гибкую настройку governance , эпохи и кастомный minting , исправления багов. Обновление уже доступно на GitHub , и разработчики могут переходить на новую версию. Cosmos SDK остаётся одним из главных инструментов для тех, кто хочет запустить собственную сеть и подключиться к Cosmos .

Вам также может понравиться

Цены на нефть в Иране после прекращения огня: Почему нефть упала в апреле 2026 года

Цены на нефть в Иране после прекращения огня резко упали 8 апреля 2026 года, поскольку трейдеры убрали часть военного премии, связанной с перебоями в поставках через Ормузский пролив.

Прекращение огня между США и Ираном: Временная пауза или прелюдия к возобновлению конфликта? Прогноз рынка нефти, золота и биткоина

8 апреля 2026 года – Временное прекращение огня переговоры между США и Ираном принесли некоторое временное облегчение мировым рынкам, но основной вопрос остается открытым: Будет ли прекращение боевых действий постоянным, или это всего лишь краткая передышка перед возобновлением конфликта? По мере развития ситуации наблюдатели за рынком внимательно следят за тем, как ключевые активы, такие как нефть, золото и Bitcoin, отреагируют в ближайшие недели. В этой статье рассматривается, является ли прекращение огня признаком долгосрочного мира, оцениваются краткосрочные последствия для рынка и исследуется меняющаяся роль Bitcoin в глобальном финансовом ландшафте.

Утренний отчет | Южнокорейские финансовые учреждения тестируют платежи в стейблкоинах для иностранных пользователей; биткоин-ETF Morgan Stanley вот-вот будет допущен к торговле; CME планирует запустить фьючерсные контракты на AVAX и SUI

Обзор важных событий на рынке 7 апреля

Обновление рынка WEEX: Прекращение огня между США и Ираном вызывает рост цены биткоина

8 апреля 2026 года – В результате значительного сдвига в мировой геополитике США Президент Дональд Трамп объявлен временное двухнедельное прекращение огня с Ираном, что привело к заметной реакции рынка в различных классах активов. Это развитие событий происходит после обсуждений между Трампом, премьер-министром Пакистана Шахбазом Шарифом и главой армии генералом Асимом Муниром. Объявление уже отразилось на рынках, особенно на рынках нефти, золота и криптовалют.

Основатель EigenCloud: Искусственный интеллект и криптовалюты создают следующий класс активов стоимостью в триллион долларов

Криптовалюта - это редкий инструмент формирования капитала для поколений: она демократизирует возможность создания новых цифровых активов и предоставляет полностью цифровые структуры владения интернет-компаниям.

От паники к насосам: Как трейдеры биткойнов играют на двухнедельном перемирии между США и Ираном

Для большинства людей двухнедельное перемирие между США и Ираном связано с геополитикой, ценами на нефть и тем, откладывается ли Третья мировая война. Но для криптотрейдеров, прикованных к экранам поздно вечером в воскресенье, это было совершенно иное: самый ясный сигнал о риске за последние месяцы.

Популярные монеты

Последние новости криптовалют

Еще