Cosmos与Polygon曝险:底层安全大考

CN
56分钟前

2026年8月,两起直指“地基”的事故把公链底层安全推到聚光灯下:一边是Cosmos生态广泛复用的EVM模块在8月20日至25日间遭遇多链攻击,据单一来源称至少有6条网络/链受影响,MANTRA率先向Cosmos安全团队报警,Cosmos Labs随即发布事件分析并协同约40条采用相关模块的链评估风险、部署缓解措施;另一边是Polygon官方披露其PoS网络核心的Bor区块生产者客户端与Heimdall验证层存在严重漏洞,据单一来源,这类缺陷可能演变为拒绝服务或资源耗尽,最终Polygon在当月下旬通过代号为Austin与Kyoto的两次硬分叉于8月30日前完成修复。同月内连续响起的两记警报,一方面暴露出公链基础设施在模块复用、双客户端架构上的风险集中效应,另一方面也在真实压力下检验了Cosmos与Polygon各自生态的应急响应、跨团队协作与公开披露机制是否经得起系统性冲击。

EVM模块被击穿:Cosmos多链连锁

在Polygon忙于修补双客户端时,另一端的Cosmos正遭遇一场更典型的“模块复用事故”。Cosmos 生态以模块化著称,EVM 模块作为兼容以太坊的核心组件,被多条链直接嵌入到各自的应用场景中。据单一来源信息,从 2026 年 8 月 20 日到 25 日短短数日内,至少有 6 条使用该模块的网络或链先后遭到攻击,时间窗口高度重合,指向的是同一处底层缺口,而不是孤立的单链事故。

更棘手的是,这场连锁事故的受害链名单、攻击者身份与具体利用手法,在现有公开资料中并未被确认,外界能看到的,只是同一EVM模块在多链上被同时撕开的裂缝。模块化本应为开发者节省时间、降低重复造轮子的成本,但当一个被全生态复用的兼容层暴露出漏洞,单点缺陷立刻被放大为系统性风险。据单一来源,Cosmos Labs 随后发布了针对该EVM模块的安全事件分析报告,为修复与复盘提供基础,也把整个生态对这一兼容模块的高度依赖,赤裸裸地摆在了后续安全加固的议程上。

预警到封堵:Cosmos生态自救实录

当攻击开始在多条链上浮现时,据单一来源,最先按下“警报按钮”的是 MANTRA。它在自身发现异常后,第一时间将疑似与 EVM 模块相关的问题上报给 Cosmos 安全团队,为整个生态从混沌到响应争取了宝贵的几个回合。此时问题已经不再是单链自保,而是如何在一个高度模块化、彼此复用同一兼容层的网络里,阻止火势顺着“共享组件”蔓延开来。

据单一来源,Cosmos Labs 与安全团队随即拉起了一场横跨约 40 条链的联合排查:哪些链接入了存在风险的 EVM 模块、各自运行的版本与配置如何、是否已经出现异常交易或状态变化,都被纳入同一张风控清单。现有资料并未披露补丁细节和各链升级完成的时间表,但可以确认的是,这轮应对围绕模块升级、参数调整和信息同步展开,让原本松散的多链,在审计流程、升级节奏和沟通机制上被迫加速对齐,同时也让所有人看清,在真正需要跨链同步决策的时候,多方协作的响应效率仍然存在难以忽视的现实上限。

Polygon双客户端曝漏洞:两次硬分叉

与Cosmos在多链间协调模块升级不同,Polygon这次暴露的是单一PoS网络内部的核心基础设施。其PoS网络依赖Bor作为区块生产者客户端、Heimdall作为验证者层客户端,一旦这两层出现问题,等于直接动了共识心脏。据单一来源,Polygon在2026年8月披露其PoS网络在这两个客户端层面存在严重漏洞,可能被用来制造拒绝服务或资源耗尽风险,但现有公开资料并未说明具体受影响的模块位置、攻击路径,也没有披露在披露前是否曾被实际利用。

面对这样的底层隐患,Polygon选择在主网上连续执行代号为Austin和Kyoto的两次硬分叉,以共识升级的方式完成修复。据单一来源,这两次升级在2026年8月30日前全部落地,意味着修补是在保持链上出块和验证持续进行的前提下,由验证者集体完成的紧急路线选择。相比Cosmos需要在数十条链之间同步补丁和风险认知,Polygon则是在单网络内通过两阶段硬分叉压缩决策与执行周期,为PoS公链在双客户端层面暴露安全问题时如何平衡网络持续运行与快速修补,提供了一条可被复盘的应急路径。

同月连环警报:公链底层共性隐患

2026 年 8 月,Cosmos EVM 模块和 Polygon PoS 客户端先后亮起红灯,把风险聚焦点从单个 DApp、单条跨链桥,一下子压到了“共用模块”和“PoS 客户端”这一层。前者是被数十条 Cosmos 生态链复用的以太坊兼容组件,一处漏洞在 8 月 20-25 日间引发至少 6 条链遭攻击的连锁反应;后者则是支撑 Polygon PoS 出块和验证的 Bor 与 Heimdall 双客户端,任何代码缺陷都天然带着全网级别的系统性风险。模块复用与客户端共用的设计,本是提升开发效率与生态兼容性的工程选择,却在这一时间窗口内同步暴露出:只要底层一环出错,影响范围就会远超单一应用。

据单一来源,Cosmos 侧由安全团队牵头,协同约 40 条使用相关 EVM 模块的链评估风险并部署缓解措施;Polygon 则在单一 PoS 网络内部,通过代号为 Austin 和 Kyoto 的两次硬分叉,在 8 月 30 日前完成对 Bor、Heimdall 漏洞的加固。现有公开材料未显示两起事件之间存在直接技术联系或共同攻击者,更像是在同一月份内,围绕“核心软件组件”的风险类型出现了共振式集中曝光。相比过去项目方习惯封闭排查、事后轻描淡写,这一轮同步披露与跨团队协作修复,表明底层设施的安全问题正被更公开地端上台面,也倒逼行业重新审视那些被广泛复用、却长期被视为理所当然可靠的基础模块与客户端实现。

从事故到常态:安全博弈仍在继续

把时间线拉回到2026年8月,两起事故在限定窗口内完成了“发现—披露—修复”的闭环:Cosmos 侧通过EVM模块修补与约40条链的协同处置,Polygon 侧则在Bor与Heimdall双客户端上连续执行 Austin、Kyoto 两次硬分叉,据公开信息看都避免了无法挽回的链级停摆,但也暴露出预防机制和自动化防护的空白。当前资料既未给出明确的经济损失数字,也未确认攻击者身份,这让安全团队、项目方与社区在事件中的角色分工,成为衡量未来治理成熟度的更关键样本。接下来值得观察的,将是模块与客户端审计能否形成高频常态、跨项目情报共享能否在下一次异常触发前就提前预警,以及各生态在设计新链时是否会把“可快速修补”和“多方协调成本”与性能、扩展性放在同等权重下纳入取舍。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接