Message de Gate News, 22 avril — La chercheuse en sécurité Doyeon Park a révélé une vulnérabilité zero-day critique CVSS 7.1 dans la couche de consensus CometBFT de Cosmos, susceptible de provoquer le gel des nœuds pendant la synchronisation des blocs, ce qui pourrait affecter des réseaux qui sécurisent plus de $8 milliard de dollars d’actifs. La vulnérabilité ne peut pas voler directement des fonds.
Park a lancé un processus de divulgation coordonnée le 22 février, mais s’est heurtée à une résistance de la part du fournisseur, qui lui a demandé de soumettre un ticket GitHub en public tout en refusant une divulgation publique. Le 4 mars, HackerOne a marqué son deuxième signalement comme spam. Le 6 mars, le fournisseur a rétrogradé de façon arbitraire une vulnérabilité liée (CVE-2025-24371) au niveau « informational », écartant des normes internationales. Park a soumis une preuve de concept au niveau réseau pour contrecarrer cette décision avant de divulguer publiquement le défaut le 21 avril.
Park recommande aux validateurs Cosmos d’éviter de redémarrer les nœuds avant qu’un correctif ne soit publié. Les nœuds déjà en mode consensus peuvent continuer à fonctionner, mais un redémarrage et une entrée en synchronisation peuvent les exposer à des attaques de la part de pairs malveillants, pouvant entraîner un interblocage.
Related News
Ice Open Network fait l’objet d’une fuite de données par un initié ; après l’effondrement du token ION, il se restructure pour survivre
Kelp DAO réfute les critiques de LayerZero, les créances douteuses d’Aave atteignent jusqu’à 230 millions de dollars
KelpDAO perd $290M dans l’attaque LayerZero du groupe Lazarus