Kamis, 10 September 2026 | 3 min read | Andhika R
Kegagalan Prosedur Silent Patch Cosmos EVM Picu Eksploitasi Rp 85 Miliar pada Enam Jaringan Blockchain
Ekosistem keuangan terdesentralisasi (DeFi) dan infrastruktur Web3 global kembali mengalami pukulan telak. Sebuah kerentanan kritis pada modul Ethereum Virtual Machine (EVM) bersama milik Cosmos (dilacak sebagai GHSA-7g4w-cg88-2cq2) telah dieksploitasi secara aktif antara 20 hingga 25 Agustus 2026.
Serangan ini berhasil menguras dana dari enam jaringan blockchain berbeda, dengan estimasi kerugian mencapai USD 5,72 Juta (sekitar Rp 85 Miliar) yang dicairkan melalui bursa terdesentralisasi (DEX) dan terpusat (CEX). Insiden ini tidak hanya mengekspos kelemahan matematis pada kontrak pintar (smart contract), tetapi juga menyoroti kegagalan fatal Cosmos Labs dalam menerapkan prosedur pengungkapan kerentanan yang aman (Secure Disclosure Policy).
Tim Keamanan Web3 dan Operator Node Blockchain harus mengevaluasi rincian kegagalan teknis dan prosedural berikut:
- Vektor Serangan Teknis (Manipulasi Saldo EVM vs SDK):
- Akar Masalah: Terdapat kelemahan logika sinkronisasi antara StateDB EVM dan modul x/bank pada Cosmos SDK.
- Mekanisme Eksekusi: Ketika akun vesting mendelegasikan aset melebihi saldo yang dapat dibelanjakan (spendable balance), sistem melakukan pengurangan tanpa validasi (unchecked subtraction). Hal ini memicu integer underflow, membuat saldo akun meluap menjadi nilai maksimum 2^256.
- Dampak: Peretas dapat mencetak token buatan tanpa batas atau memaksa sistem membakar aset riil milik akun korban, yang berujung pada eksfiltrasi dana massal atau penghentian paksa jaringan (Chain Halt).
- Kegagalan Prosedur Keamanan (The "Silent Patch" Dilemma):
- Alih-alih mendistribusikan patch secara privat kepada operator jaringan melalui saluran aman, Cosmos Labs mendorong perbaikan ini secara publik (tanpa pengumuman kerentanan) di repositori utama (Silent Patch).
- Aktor ancaman dengan cepat menganalisis Pull Request publik tersebut, merekayasa balik vektor serangannya, dan meluncurkan serangan ke jaringan MANTRA hanya 12 jam setelah patch dirilis—jauh sebelum operator jaringan memiliki waktu untuk mengoordinasikan pembaruan.
Bagi entitas yang menjalankan infrastruktur Cosmos EVM, tindakan berikut berstatus Kritis:
- Pembaruan Jaringan Terkoordinasi: Segera tingkatkan sistem ke versi v0.6.2 atau v0.7.2 (perubahan ini merusak state sehingga memerlukan koordinasi seluruh validator).
- Hentikan Produksi Blok (Halt): Jika jaringan tidak dapat diperbarui seketika, hentikan produksi blok. Jangan mengandalkan tata kelola pemungutan suara yang memakan waktu.
- Blokir Jalur Pembuatan Akun: Tolak parameter MsgCreateVestingAccount, MsgCreatePermanentLockedAccount, dan MsgCreatePeriodicVestingAccount di tingkat handler untuk menutup prasyarat eksploitasi.
Bagi jajaran Eksekutif C-Level (CEO, CTO) di perusahaan bursa kripto (CEX), kustodian aset digital, dan operator infrastruktur Web3, insiden Cosmos ini memberikan pelajaran berharga terkait Risiko Ketergantungan Ekosistem Open Source.
Analisis Taktis & Keuntungan Bisnis (Value):
- Bahaya "Keamanan Melalui Ketidakjelasan" (Security by Obscurity): Insiden ini membuktikan bahwa strategi Silent Patch pada repositori publik adalah celah bunuh diri. Peretas memiliki bot AI yang memantau setiap perubahan kode di GitHub secara real-time. Korporasi Anda harus memiliki saluran komunikasi keamanan (Security Contact) langsung dengan pengembang inti protokol (L1/L2) untuk menerima patch privat sebelum diungkap ke publik.
- Audit Arsitektur Silang (Cross-State Audit): Kerentanan ini terjadi di "jembatan" antara dua lingkungan berbeda (EVM dan Cosmos SDK). Integrasi antar-modul sering kali menjadi titik buta. Kontrak pintar Anda wajib diaudit tidak hanya pada tingkat kode internal, tetapi juga pada bagaimana ia berinteraksi dengan arsitektur dasar blockchain itu sendiri.
Satu kesalahan validasi matematika (integer underflow) pada tingkat protokol dapat menghapus seluruh Total Value Locked (TVL) perusahaan Anda dalam hitungan menit.
Andhika RDigital Marketing at Fourtrezz
Artikel Terpopuler
Tags: AI Agent, Keamanan AI, Attack Surface, Access Control, Penetration Testing
Baca SelengkapnyaBerita Teratas
Berlangganan Newsletter FOURTREZZ
Jadilah yang pertama tahu mengenai artikel baru, produk, event, dan promosi.


