Mensagem do Gate News, 22 de abril — A pesquisadora de segurança Doyeon Park divulgou uma vulnerabilidade zero-day crítica com CVSS 7,1 na camada de consenso do CometBFT da Cosmos que poderia fazer nós congelarem durante a sincronização de blocos, potencialmente afetando redes que protegem mais de $8 bilhão em ativos. A vulnerabilidade não pode roubar fundos diretamente.
Park iniciou um processo de divulgação coordenada em 22 de fevereiro, mas encontrou resistência do fornecedor, que pediu a abertura de uma issue pública no GitHub enquanto recusava a divulgação pública. Em 4 de março, a HackerOne marcou seu segundo relatório como spam. Em 6 de março, o fornecedor rebaixou arbitrariamente uma vulnerabilidade relacionada (CVE-2025-24371) para o nível “informational”, descartando padrões internacionais. Park submeteu uma prova de conceito em nível de rede para contestar essa decisão antes de divulgar publicamente a falha em 21 de abril.
Park recomenda que validadores da Cosmos evitem reiniciar nós antes de um patch ser lançado. Nós que já estiverem no modo de consenso podem continuar operando, mas reiniciar e entrar na sincronização pode expô-los a ataques de pares maliciosos, potencialmente causando deadlock.